- Beranda
- Komunitas
- Entertainment
- The Lounge
Tokopedia, BukaLapak dan Sribu.com dibobol Hacker


TS
arendys
Tokopedia, BukaLapak dan Sribu.com dibobol Hacker
Setelah ane coba search pencarian ternyata tak ada disini, jadi ane berani buat thread ini.. cekidot gan yah
Gak nolak kalau dikasih

Cara bobol Tokopedia dan Bukalapak juga sribu.com
Sumurnya disini ya gan
Sumur 1
Sumur 2

Maaf Kalau


Gak nolak kalau dikasih

Penampakan Sang Hacker Pembobol Bukalapak, Tokopedia dan sribu.com

Langsung saja gan
Quote:
Herdian Nugraha mengaku berhasil membobol keamanan situs e-commerce Bukalapak, Tokopedia, dan Sribu. Pembobolan itu dilakukan melalui fitur upload gambar dalam ketiga situs tersebut.
Namun, pembobolan tersebut, seperti diakui dalam blog pribadi yang beralamat di blog.hrdn.us, bukanlah untuk tindakan merusak. Setelah menemukan celah, menjajal membobolnya dan berhasil, dia hanya mendokumentasikan berbagai hal terkait kelemahan itu.
Celah keamanan yang berada di fitur upload itu terkait dengan alat pemrosesan gambar bernama ImageMagick. Seperti diketahui, beberapa bulan lalu seorang bernama Nikolay Ermishkin menemukan sejumlah cacat pada alat pemrosesan tersebut dan menamainya sebagai "ImageTragick".
ImageMagick memungkinkan seseorang mendapatkan hak akses penuh ke server, misalnya melihat informasi penting, seperti akun dan password pengguna.
Dokumentasi celah keamanan itu pun akhirnya diserahkan Herdian pada Tokopedia, Bukalapak, dan Sribu pada Juni lalu dan langsung mendapat respons dari masing-masing situs.
Berdasarkan informasi tersebut, ketiga situs tersebut langsung menutup celah keamanan yang dilaporkan Herdian.
Dikutip KompasTekno, Rabu (20/7/2016) dari blog Herdian, Bukalapak juga merespons laporan dengan memberi ucapan terima kasih kepada Herdian berupa uang Rp 15 juta, Tokopedia memberikan sertifikat dan uang Rp 10 juta, sedangkan Sribu mengucapkan terima kasih.
Soal keberadaan hadiah seperti ini dibenarkan oleh CEO Tokopedia William Tanuwijaya dan CEO Bukalapak Achmad Zaky. Menurut mereka, laporan terkait celah keamanan memang memiliki penghargaan tersendiri.
“Kami memang menghargai laporan yang sifatnya vulnerability bug. (Rewards yang diberikan) bervariasi, sesuai dengan tingkat vulnerability yang dilaporkan,” ujar William saat dihubungi KompasTekno.
Adapun Zaky, saat dihubungi terpisah, mengakui keberadaan celah keamanan yang ditemukan oleh Herdian. Celah tersebut pun sudah ditutup dan pria yang menemukannya diganjar hadiah sekaligus direkrut menjadi karyawan Bukalapak.
“Benar (ada vulnerability dan hadiah untuk pelapornya). Bahkan Google dan Facebook juga punya vulnerability juga kan, kadang-kadang. Ya hacker kan ada yang baik dan jahat, kalau yang baik tentu laporan,” ujarnya.
“(Soal hadiah) kalau yang nilai bug-nya major, kita bisa berikan penghargaan,” imbuhnya.
Namun, pembobolan tersebut, seperti diakui dalam blog pribadi yang beralamat di blog.hrdn.us, bukanlah untuk tindakan merusak. Setelah menemukan celah, menjajal membobolnya dan berhasil, dia hanya mendokumentasikan berbagai hal terkait kelemahan itu.
Celah keamanan yang berada di fitur upload itu terkait dengan alat pemrosesan gambar bernama ImageMagick. Seperti diketahui, beberapa bulan lalu seorang bernama Nikolay Ermishkin menemukan sejumlah cacat pada alat pemrosesan tersebut dan menamainya sebagai "ImageTragick".
ImageMagick memungkinkan seseorang mendapatkan hak akses penuh ke server, misalnya melihat informasi penting, seperti akun dan password pengguna.
Dokumentasi celah keamanan itu pun akhirnya diserahkan Herdian pada Tokopedia, Bukalapak, dan Sribu pada Juni lalu dan langsung mendapat respons dari masing-masing situs.
Berdasarkan informasi tersebut, ketiga situs tersebut langsung menutup celah keamanan yang dilaporkan Herdian.
Dikutip KompasTekno, Rabu (20/7/2016) dari blog Herdian, Bukalapak juga merespons laporan dengan memberi ucapan terima kasih kepada Herdian berupa uang Rp 15 juta, Tokopedia memberikan sertifikat dan uang Rp 10 juta, sedangkan Sribu mengucapkan terima kasih.
Soal keberadaan hadiah seperti ini dibenarkan oleh CEO Tokopedia William Tanuwijaya dan CEO Bukalapak Achmad Zaky. Menurut mereka, laporan terkait celah keamanan memang memiliki penghargaan tersendiri.
“Kami memang menghargai laporan yang sifatnya vulnerability bug. (Rewards yang diberikan) bervariasi, sesuai dengan tingkat vulnerability yang dilaporkan,” ujar William saat dihubungi KompasTekno.
Adapun Zaky, saat dihubungi terpisah, mengakui keberadaan celah keamanan yang ditemukan oleh Herdian. Celah tersebut pun sudah ditutup dan pria yang menemukannya diganjar hadiah sekaligus direkrut menjadi karyawan Bukalapak.
“Benar (ada vulnerability dan hadiah untuk pelapornya). Bahkan Google dan Facebook juga punya vulnerability juga kan, kadang-kadang. Ya hacker kan ada yang baik dan jahat, kalau yang baik tentu laporan,” ujarnya.
“(Soal hadiah) kalau yang nilai bug-nya major, kita bisa berikan penghargaan,” imbuhnya.
Cara bobol Tokopedia dan Bukalapak juga sribu.com
Quote:
Praktisi keamanan komputer bernama Herdian Nugraha menemukan celah keamanan dalam situs-situs belanja online, Tokopedia, Bukalapak, dan situs pesan desain online, Sribu.com.
Herdian mengaku bisa membobol situs-situs milik startup Indonesia tersebut dan kemudian menginformasikannya ke pihak terkait.
"Saya sedang mencari-cari barang di Bukalapak. Lalu melihat fitur upload foto profil, nah di situ saya mulai iseng untuk mencoba-coba apakah di fitur tersebut ada celah. Ternyata ada," ujar Herdian saat dihubungi KompasTekno, Rabu (20/7/2016).
Dalam situs blog pribadinya, Herdian membeberkan metode pembobolannya. Ia mengakses server ketiga situs dengan memanfaatkan celah keamanan bernama ImageTragick.
Celah keamanan ImageTragick, dikutip KompasTekno dari Mail.ru, memanfaatkan kelemahan ImageMagick, piranti lunak yang biasa digunakan oleh layanan web untuk memproses foto atau gambar. Bug tersebut ditemukan oleh peneliti keamanan Nikolay Ermishkin pada Mei 2016 lalu.
Untuk membobol server, Herdian kemudian membuat file MVG (ImageMagick Vector Graphic) yang telah dimodifikasi yang kemudian disimpan dalam format JPG/PNG/GIF untuk diunggah di situs Tokopedia, Bukalapak, dan Sribu.
Setelah file gambar yang dimodifikasi itu diunggah, Herdian pun mendapatkan hak penuh akses server di ketiga situs. Di sana, ia bisa mendapatkan data penting, seperti alamat e-mail dan password pengguna.
"Sebenarnya jika konfigurasi server-nya lemah, mungkin satu sistem itu sudah bisa kontrol dan beberapa data-data pengguna bisa diambil," terang Herdian.
Di antara ketiga target yang dicoba oleh Herdian, sebenarnya lapisan keamanannya cukup baik. Namun Bukalapak diakuinya cenderung lebih sulit karena secara rutin meng-update sistem.
Langkah-langkah yang diungkap oleh Herdian terlihat sederhana namun sesungguhnya memerlukan kemampuan pemrograman yang cukup mumpuni.
blog.hrdn.us Blog Herdian Nugraha
Herdian mendokumentasikan cara menggunakan celah keamanan ImageMagick dalam blog-nya. Herdian juga mengaku tindakannya itu bukan ditujukan untuk merusak.
Dokumentasi celah keamanan itu pun diserahkan Herdian ke Tokopedia, Bukalapak, dan Sribu pada Juni lalu dan langsung mendapat respon dari masing-masing situs.
Berdasarkan informasi tersebut, ketiga situs tersebut langsung menutup celah keamanan yang dilaporkan Herdian. Langkah-langkah yang dibeberkan Herdian pun saat ini sudah tidak mempan untuk membobol situs-situs tersebut.
Mendapat hadiah dan direkrut Bukalapak
Bukalapak merespon laporan dengan memberi ucapan terima kasih ke Herdian berupa uang Rp 15 juta, Tokopedia memberikan sertifikat dan uang Rp 10 juta, sedangkan Sribu mengucapkan terima kasih.
“Kami memang menghargai laporan yang sifatnya vulnerability bug. (Hadiah yang diberikan) bervariasi, sesuai dengan tingkat vulnerability yang dilaporkan,” ujar CEO Tokopedia, William Tanuwijaya saat dihubungi KompasTekno, Rabu (20/7/2016).
Baca: Bobol Tokopedia dan Bukalapak, Herdian Diganjar Jutaan Rupiah
CEO Bukalapak, Achmad Zaky saat juga mengakui keberadaan celah keamanan yang ditemukan oleh Herdian. Celah tersebut pun sudah ditutup dan pria yang menemukannya diganjar hadiah sekaligus direkrut menjadi karyawan Bukalapak.
“Benar (ada celah keamanan dan hadiah untuk pelapornya). Bahkan Google dan Facebook juga punya vulnerability juga kan, kadang-kadang. Ya hacker kan ada yang baik dan jahat, kalau yang baik tentu laporan,” ujarnya.
Herdian pun di blog-nya mengaku saat ini Bukalapak telah mempekerjakannya. "Bukalapak sendiri mengapresiasi positif ke saya dengan menawarkan posisi security engineer," ujar Herdian.
Herdian mengaku bisa membobol situs-situs milik startup Indonesia tersebut dan kemudian menginformasikannya ke pihak terkait.
"Saya sedang mencari-cari barang di Bukalapak. Lalu melihat fitur upload foto profil, nah di situ saya mulai iseng untuk mencoba-coba apakah di fitur tersebut ada celah. Ternyata ada," ujar Herdian saat dihubungi KompasTekno, Rabu (20/7/2016).
Dalam situs blog pribadinya, Herdian membeberkan metode pembobolannya. Ia mengakses server ketiga situs dengan memanfaatkan celah keamanan bernama ImageTragick.
Celah keamanan ImageTragick, dikutip KompasTekno dari Mail.ru, memanfaatkan kelemahan ImageMagick, piranti lunak yang biasa digunakan oleh layanan web untuk memproses foto atau gambar. Bug tersebut ditemukan oleh peneliti keamanan Nikolay Ermishkin pada Mei 2016 lalu.
Untuk membobol server, Herdian kemudian membuat file MVG (ImageMagick Vector Graphic) yang telah dimodifikasi yang kemudian disimpan dalam format JPG/PNG/GIF untuk diunggah di situs Tokopedia, Bukalapak, dan Sribu.
Setelah file gambar yang dimodifikasi itu diunggah, Herdian pun mendapatkan hak penuh akses server di ketiga situs. Di sana, ia bisa mendapatkan data penting, seperti alamat e-mail dan password pengguna.
"Sebenarnya jika konfigurasi server-nya lemah, mungkin satu sistem itu sudah bisa kontrol dan beberapa data-data pengguna bisa diambil," terang Herdian.
Di antara ketiga target yang dicoba oleh Herdian, sebenarnya lapisan keamanannya cukup baik. Namun Bukalapak diakuinya cenderung lebih sulit karena secara rutin meng-update sistem.
Langkah-langkah yang diungkap oleh Herdian terlihat sederhana namun sesungguhnya memerlukan kemampuan pemrograman yang cukup mumpuni.
blog.hrdn.us Blog Herdian Nugraha
Herdian mendokumentasikan cara menggunakan celah keamanan ImageMagick dalam blog-nya. Herdian juga mengaku tindakannya itu bukan ditujukan untuk merusak.
Dokumentasi celah keamanan itu pun diserahkan Herdian ke Tokopedia, Bukalapak, dan Sribu pada Juni lalu dan langsung mendapat respon dari masing-masing situs.
Berdasarkan informasi tersebut, ketiga situs tersebut langsung menutup celah keamanan yang dilaporkan Herdian. Langkah-langkah yang dibeberkan Herdian pun saat ini sudah tidak mempan untuk membobol situs-situs tersebut.
Mendapat hadiah dan direkrut Bukalapak
Bukalapak merespon laporan dengan memberi ucapan terima kasih ke Herdian berupa uang Rp 15 juta, Tokopedia memberikan sertifikat dan uang Rp 10 juta, sedangkan Sribu mengucapkan terima kasih.
“Kami memang menghargai laporan yang sifatnya vulnerability bug. (Hadiah yang diberikan) bervariasi, sesuai dengan tingkat vulnerability yang dilaporkan,” ujar CEO Tokopedia, William Tanuwijaya saat dihubungi KompasTekno, Rabu (20/7/2016).
Baca: Bobol Tokopedia dan Bukalapak, Herdian Diganjar Jutaan Rupiah
CEO Bukalapak, Achmad Zaky saat juga mengakui keberadaan celah keamanan yang ditemukan oleh Herdian. Celah tersebut pun sudah ditutup dan pria yang menemukannya diganjar hadiah sekaligus direkrut menjadi karyawan Bukalapak.
“Benar (ada celah keamanan dan hadiah untuk pelapornya). Bahkan Google dan Facebook juga punya vulnerability juga kan, kadang-kadang. Ya hacker kan ada yang baik dan jahat, kalau yang baik tentu laporan,” ujarnya.
Herdian pun di blog-nya mengaku saat ini Bukalapak telah mempekerjakannya. "Bukalapak sendiri mengapresiasi positif ke saya dengan menawarkan posisi security engineer," ujar Herdian.
Sumurnya disini ya gan
Sumur 1
Sumur 2
Kalau berkenan kasih Cemdol yah gan

Maaf Kalau

Terima Kasih


0
9.5K
Kutip
79
Balasan


Komentar yang asik ya
Urutan
Terbaru
Terlama


Komentar yang asik ya
Komunitas Pilihan