Présentation de la faille

Un développeur a découvert une faille de sécurité dans Paxel, un outil utilisé par Y Combinator pour évaluer les candidats à son programme Startup School. La faille permettait à n'importe qui de falsifier ses scores et de les uploader à la base de données de Y Combinator.

La faille a été découverte en analysant le script d'installation de Paxel, qui télécharge une image Docker contenant une application Ruby. L'application est divisée en deux parties : une partie qui gère l'authentification et la découverte de projets, et une autre partie qui exécute le pipeline d'évaluation.

Fonctionnement de la faille

La faille est due à l'absence de signature dans le nonce (nombre aléatoire) généré par le serveur LLM (Language Model) de Y Combinator. Le nonce est utilisé pour valider les requêtes envoyées au serveur de résultats, mais il ne contient pas de signature qui permettrait de vérifier l'authenticité des données.

nonce = hmac(request_id)

Cela signifie que n'importe qui peut modifier les scores et les notes d'un projet et les uploader à la base de données de Y Combinator sans être détecté.

Impact et correction de la faille

La faille a été corrigée par Y Combinator après que le développeur ait rendu publique sa découverte. La correction consiste à ajouter une signature HMAC (Hash-based Message Authentication Code) au nonce, ce qui permet de vérifier l'authenticité des données.

Le développeur a également créé un outil appelé Paxel-boosted, qui permettait à n'importe qui de falsifier ses scores et de les uploader à la base de données de Y Combinator. Plus de 20 utilisateurs ont utilisé cet outil avant que la faille ne soit corrigée.