image

Yubico en onderzoekers in clinch over WebUSB-onderzoek

maandag 18 juni 2018, 13:59 door Redactie, 2 reacties
Laatst bijgewerkt: 19-06-2018, 09:49

Onderzoekers beschuldigen Yubico ervan dat het er met hun WebUSB-onderzoek vandoor is gegaan, maar het securitybedrijf ontkent. Yubico is de fabrikant van de YubiKey, een usb-apparaatje waarmee op allerlei accounts en diensten kan worden ingelogd.

De YubiKey voldoet aan de Universal 2nd Factor (U2F) die door steeds meer partijen wordt geïmplementeerd. Eerder dit jaar demonstreerden onderzoekers Markus Vervier en Michele Orrù hoe U2F-tokens zoals de YubiKey via WebUSB kunnen worden omzeild. Via WebUSB kunnen webapplicaties, na toestemming van de gebruiker, met aangesloten usb-apparaten communiceren. Het werd vorig jaar door Google aan Chrome toegevoegd.

Wired publiceerde een artikel over de demonstratie van de twee onderzoekers, waarop Yubico op 1 maart contact met hun opnam. De onderzoekers hadden besloten om Yubico voor hun demonstratie niet in te lichten, aangezien het niet om een specifiek probleem in de producten van het bedrijf ging. De oorzaak lag in een conflict tussen WebUSB en U2F. De onderzoekers gaven Yubico nog niet uitgebrachte slides, proof-of-concepts en video's. Ook vertelden de onderzoekers dat het waarschijnlijk mogelijk was om via WebUSB toegang tot Human Interface Devices (HID) te krijgen. Dit zijn apparaten die rechtstreeks met mensen communiceren en invoer kunnen verwerken, zoals toetsenborden. Op 3 maart meldden Vervier en Orrù het HID-probleem via de Chromium-bugtracker.

Op 13 juni publiceerde Yubico een blogposting waarin het meldde dat het een ernstig probleem met WebUSB had ontdekt en gemeld en hiervoor een beloning van 5.000 dollar van Google had ontvangen. Nergens in de advisory van Yubico werden Vervier en Orrù bij naam genoemd. "Het was precies ons onderzoek en hun "bijdrage" was dat ze alleen hadden gecontroleerd dat HID-toegang op Windows en OS X mogelijk was", aldus de onderzoekers. Die namen contact op met Yubico, maar kregen te horen dat het bedrijf het probleem onafhankelijk had ontdekt. Iets wat Yubico ook op het eigen blog herhaalt. Op Hacker News, Reddit en Twitter is kritiek op de werkwijze van Yubico. Zo haalde Daniel Cuthbert, hoofd beveiligingsonderzoek van Banco Santander, uit naar het bedrijf.

Reacties (2)
18-06-2018, 14:07 door Anoniem
Mijn broer had het zelfde eens. Die maakte als elektrotecnicus een schakeling, die dan vervolgens door een bedrijf iets werd veranderd en vervolgens gekaapt.

Daarom (moraal van het verhaal) heb je iets uitgevonden? Wees dan uiterst voorzichtig met demonstraties, want er bestaan bedrijven die jouw idee gewoon via deze demonstratie stelen en het als een eigen uitvinding op de markt brengen en dat zonder de uitvinder te compenseren.
19-06-2018, 09:22 door Anoniem
Markus Vervier heeft zijn verhaal online gezet:
https://pwnaccelerator.github.io/2018/webusb-yubico-disclosure.html
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.