Baca berita tanpa iklan. Gabung Kompas.com+

Begini Cara Herdian Membobol Server Bukalapak dan Tokopedia

Kompas.com - 20/07/2016, 22:03 WIB
Reska K. Nistanto

Penulis

KOMPAS.com - Praktisi keamanan komputer bernama Herdian Nugraha menemukan celah keamanan dalam situs-situs belanja online, Tokopedia, Bukalapak, dan situs pesan desain online, Sribu.com.

Herdian mengaku bisa membobol situs-situs milik startup Indonesia tersebut dan kemudian menginformasikannya ke pihak terkait.

"Saya sedang mencari-cari barang di Bukalapak. Lalu melihat fitur upload foto profil, nah di situ saya mulai iseng untuk mencoba-coba apakah di fitur tersebut ada celah. Ternyata ada," ujar Herdian saat dihubungi KompasTekno, Rabu (20/7/2016).

Dalam situs blog pribadinya, Herdian membeberkan metode pembobolannya. Ia mengakses server ketiga situs dengan memanfaatkan celah keamanan bernama ImageTragick.

Celah keamanan ImageTragick, dikutip KompasTekno dari Mail.ru, memanfaatkan kelemahan ImageMagick, piranti lunak yang biasa digunakan oleh layanan web untuk memproses foto atau gambar. Bug tersebut ditemukan oleh peneliti keamanan Nikolay Ermishkin pada Mei 2016 lalu.

Untuk membobol server, Herdian kemudian membuat file MVG (ImageMagick Vector Graphic) yang telah dimodifikasi yang kemudian disimpan dalam format JPG/PNG/GIF untuk diunggah di situs Tokopedia, Bukalapak, dan Sribu.

Setelah file gambar yang dimodifikasi itu diunggah, Herdian pun mendapatkan hak penuh akses server di ketiga situs. Di sana, ia bisa mendapatkan data penting, seperti alamat e-mail dan password pengguna.

"Sebenarnya jika konfigurasi server-nya lemah, mungkin satu sistem itu sudah bisa kontrol dan beberapa data-data pengguna bisa diambil," terang Herdian.

Di antara ketiga target yang dicoba oleh Herdian, sebenarnya lapisan keamanannya cukup baik. Namun Bukalapak diakuinya cenderung lebih sulit karena secara rutin meng-update sistem.

Langkah-langkah yang diungkap oleh Herdian terlihat sederhana namun sesungguhnya memerlukan kemampuan pemrograman yang cukup mumpuni.

blog.hrdn.us Blog Herdian Nugraha
Herdian mendokumentasikan cara menggunakan celah keamanan ImageMagick dalam blog-nya. Herdian juga mengaku tindakannya itu bukan ditujukan untuk merusak.

Dokumentasi celah keamanan itu pun diserahkan Herdian ke Tokopedia, Bukalapak, dan Sribu pada Juni lalu dan langsung mendapat respon dari masing-masing situs.

Berdasarkan informasi tersebut, ketiga situs tersebut langsung menutup celah keamanan yang dilaporkan Herdian. Langkah-langkah yang dibeberkan Herdian pun saat ini sudah tidak mempan untuk membobol situs-situs tersebut.

Mendapat hadiah dan direkrut Bukalapak

Bukalapak merespon laporan dengan memberi ucapan terima kasih ke Herdian berupa uang Rp 15 juta, Tokopedia memberikan sertifikat dan uang Rp 10 juta, sedangkan Sribu mengucapkan terima kasih.

Halaman:
Video rekomendasi
Video lainnya


Terkini Lainnya

Mengenal Transsion, Perusahaan HP China Induk Infinix, Tecno, dan Itel

Mengenal Transsion, Perusahaan HP China Induk Infinix, Tecno, dan Itel

e-Business
Cara Mengatasi Background Google Meet Terbalik

Cara Mengatasi Background Google Meet Terbalik

Software
Cara Nonton Apple Event Nanti Malam Pukul 21.00 WIB, iPad Baru Dirilis?

Cara Nonton Apple Event Nanti Malam Pukul 21.00 WIB, iPad Baru Dirilis?

Gadget
Bos TikTok Tampil Glamor di Met Gala 2024, Jadi 'Tuan Rumah Kehormatan' di Tengah Ancaman Pemblokiran

Bos TikTok Tampil Glamor di Met Gala 2024, Jadi "Tuan Rumah Kehormatan" di Tengah Ancaman Pemblokiran

e-Business
Komparasi: Samsung Galaxy S24 Plus Vs Samsung Galaxy S24 Ultra

Komparasi: Samsung Galaxy S24 Plus Vs Samsung Galaxy S24 Ultra

Gadget
Blackview BL9000 Pro Meluncur, Ponsel Tangguh dengan Pendeteksi Panas Tubuh

Blackview BL9000 Pro Meluncur, Ponsel Tangguh dengan Pendeteksi Panas Tubuh

Gadget
Cara Login WhatsApp Tanpa Kode Verifikasi dengan Mudah dan Cepat

Cara Login WhatsApp Tanpa Kode Verifikasi dengan Mudah dan Cepat

Software
Bocoran Gadget Baru yang Rilis di Apple Event Nanti Malam, Ada iPad Pro?

Bocoran Gadget Baru yang Rilis di Apple Event Nanti Malam, Ada iPad Pro?

Gadget
Kena Tipu, Penjual Bitcoin Rugi Rp 1 Triliun

Kena Tipu, Penjual Bitcoin Rugi Rp 1 Triliun

Internet
Penjualan Lesu, Tesla Lakukan PHK Karyawan

Penjualan Lesu, Tesla Lakukan PHK Karyawan

e-Business
Good Lock, Aplikasi Eksklusif Smartphone Samsung Galaxy Tersedia di Play Store

Good Lock, Aplikasi Eksklusif Smartphone Samsung Galaxy Tersedia di Play Store

Software
Cerita Orang Bandung dan Jaksel Pakai Internet 'Starlink' Elon Musk, Kecepatan Tembus 300 Mbps

Cerita Orang Bandung dan Jaksel Pakai Internet "Starlink" Elon Musk, Kecepatan Tembus 300 Mbps

Internet
Jepang Pamer Perangkat 6G Pertama di Dunia, 20 Kali Lebih Ngebut dari 5G

Jepang Pamer Perangkat 6G Pertama di Dunia, 20 Kali Lebih Ngebut dari 5G

Internet
Lagu-lagu Drake, Olivia Rodrigo, dan Taylor Swift Akhirnya Muncul Lagi di TikTok

Lagu-lagu Drake, Olivia Rodrigo, dan Taylor Swift Akhirnya Muncul Lagi di TikTok

e-Business
Tinggalkan AMD, Samsung Pakai GPU Buatan Sendiri di Exynos 2600?

Tinggalkan AMD, Samsung Pakai GPU Buatan Sendiri di Exynos 2600?

Hardware
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
komentar di artikel lainnya
Baca berita tanpa iklan. Gabung Kompas.com+
Close Ads
Bagikan artikel ini melalui
Oke
Login untuk memaksimalkan pengalaman mengakses Kompas.com