sikkerhet
Itslearning avviste blankt at skoleportalen hadde sikkerhetshull. I kulissene utbetalte de dusør til whitehat-hackere
Gisle Hannemyr fant også flere «alvorlige sårbarheter» i en egen undersøkelse.
I et VG-oppslag 26. januar advarte en tyrkisk informatikkstudent/hacker om at fremmede kunne få adgang til barns webkamera ved å kjøre ondsinnede script og phishing-angrep fra itslearning-plattformen.
Ledelsen i bergensselskapet har kontant avvist at det er sikkerhetshull eller sårbarheter i skoleportalen, som er den største læringsplattformen i Europa med drøyt 7 millioner brukere.
– Det er ingen sikkerhetsutfordringer med itslearning, sa administrerende direktør Arne Bergby til Bergensavisen.
Tvert imot er løsningen veldig sikker, mente han. Foreldre trengte ikke å bekymre seg for at fremmede kan få tilgang til elevers webkamera.
Det er verdt å understreke at de omtalte teknikkene ikke har med adgang til selve plattformen å gjøre. Eksempelet nevnt innledningsvis krevde at en potensiell angriper måtte være innlogget med egen bruker på løsningen.
– Vi er ikke enige i at det er et sikkerhetshull. Vi tillater brukerne å legge filer med script i åpne webfiler, som kan deles med andre. Spørsmålet er mer om man kan misbruke tilliten elever har til itslearning, og lure folk. Det har vi vurdert, og kommet til at det ikke er en fare, uttalte kollega og teknologidirektør Jon-Kåre Hansen til VG.
I fjor høst har også universitetslektor Gisle Hannemyr ved institutt for informatikk, UiO, gjort egne funn av det han kaller alvorlige sårbarheter i itslearning. Vi kommer tilbake til hans undersøkelse og funn, som kommer fram først nå, lenger ned i saken.
Sperre mot script
Bergby konstaterte først at de ikke kom til å foreta noen endringer som følge av funn den tyrkiske studenten Mustafa Kemal Can hadde advart mot.
Få timer etterpå gjorde de likevel endringer.
– Fordi phishing-forsøk bruker ondsinnet kode innebygd i eksterne filer har vi valgt å blokkere muligheten til å bruke filer som inneholder script i det åpne webområdet. Endringen ble gjort bare timer etter at artikkelen ble publisert, for å beskytte mot muligheten for at studenter uvitende kan komme til å åpne en skadelig fil, skrev selskapet i en kunngjøring.
Itslearning-sjefen har ikke endret mening. Han står fortsatt på at det ikke har vært reelle sikkerhetshull eller sårbarheter i løsningen.
– Ja, vi mener fortsatt det vi sa den gangen, sier Arne Bergby til digi.no.
Årsaken til at de likevel innførte tiltak, blant annet med blokkering av script, forklarer han med den økte oppmerksomheten.
– Med den brukermassen vi har, og at det kommer ut at det er sikkerhetshull eller at noen mener det er sikkerhetshull, så er det kanskje noen som ønsker å teste det ut, fortsetter Bergby.
Fant nye sårbarheter - fikk dusør
Etter medieoppslagene i slutten av januar og blokkeringen mot kjøring av script fant Mustafa nye sårbarheter i løsningen.
Fortsatt var det mulig å kjøre skadelige script, blant annet via skjulte iframes eller ved å manipulere lenker fra itslearning, noe han redegjør for i bloggen sin.
I dag ønsker ikke tyrkeren å la seg intervjue av digi.no. Årsaken er etter det vi er kjent med at han mottok 900 dollar i dusør fra itslearning for sine funn. Det skal være knyttet en klausul om konfidensialitet til avtalen om utbetaling.
Itslearning-sjef Arne Bergby bekrefter overfor digi.no at de har en dusørordning.
– Vi har en ordning som gjør at hvis vi går gode tips om sikkerhet eller slike ting, så premierer vi gode innspill hvis det blir håndtert på en skikkelig måte.
Bergby vil ikke gå nærmere inn på detaljer om dusørordningen, som ifølge ham er relativt ny. Hvorvidt andre enn den tyrkiske studenten har fått betalt er uklart.
– Det kan jeg ikke kommentere. Jeg vet ikke heller, sier han.
Ved utgivelsen av en oppdatert versjon i midten av februar, så rettet itslearning en spesiell takk til Mustafa Kermal Can, samt norske Martin Sundhaug, for deres bidrag til sikkerhetsforbedringer som ble da implementert.
– Det stemmer at jeg og mottar en dusør. 7000 kroner, for tekniske og ikke-tekniske bidrag i ettertid av webcam-saken, bekrefter Sundhaug i en kort kommentar til digi.no.
Hannemyrs undersøkelse
Høsten 2017 foretok universitetslektor Gisle Hannemyr ved Ifi en begrenset undersøkelse av itslearning, en løsning som er i bruk også ved Universitetet i Oslo der han jobber.
Han begrunner undersøkelsen med mistanke om at løsningen hadde sikkerhetsproblemer.
Det ble oppdaget det han beskriver som flere «alvorlige sårbarheter». Funnene ble delt med itslearning og han forfattet et notat under embargo, datert 10. oktober 2017.
Etter prinsippene om ansvarlig rapportering av sikkerhetsbrister fikk leverandøren rimelig tid til å rette opp, før notatet tidligst kunne offentliggjøres halvannen måned senere fra 23. november.
Hannemyr har siden ikke delt sine funn med pressen, men dokumentet har sirkulert i universitetsmiljøet og til oss via en annen kilde nå nylig.
– Itslearning satt opp en testserver for undersøkelsen min der jeg avdekket en del sårbarheter. En XSS-sårbarhet (cross site-scripting) var den mest alvorlige av disse, sier Gisle Hannemyr til digi.no.
Ifølge ham er dette en annen XSS-sårbarhet enn den som tyrkiske Mustafa senere avdekket.
– De ba meg også gjøre nye tester for å verifisere. På grunn av min arbeidssituasjon, det kan ha vært midt i eksamenstiden, og jobben min som ansatt på universitetet, så hadde jeg ikke tid. Men jeg har ingen grunn til å betvile at de fikset det jeg påpekte, som ikke er samme feil som den tyrkiske studenten fant.
Uansett responderte selskapet i god tid før embargodato. Selskapet fortalte Hannemyr at de fikset alle feilene.
– Det som er beskrevet i min rapport er definitivt ting jeg oppfatter som alvorlige sårbarheter som eksisterte på det tidspunktet. Jeg har ikke gjort noen dyptgående analyse av hva tyrkeren har gjort, men min magefølelse er at han har ganske god peiling, sier Hannemyr.
Arne Bergby i itslearning berømmer Hannemyr for å ha gitt mange gode innspill til selskapet. Det skal ha vært god dialog mellom partene.
En balansegang
En kjerne i problemstillingen og det som nevnte sårbarheter egentlig koker ned til, er at itslearing har ønsket å tilby brukerne mulighet til selv å skape rikt medieinnhold på plattformen.
Her ligger det ifølge Hannemyr et dilemma for leverandøren.
– Problemet er at du kan lage kule animasjoner og ditt og datt, men scriptene for å gjøre disse kule tingene åpner også for å gjøre ting som ikke bare er kule, men også skadelige, sier Gisle Hannemyr sier.
Han får støtte av itslearning-sjefen.
– Dette er hele poenget. Det er en balansegang mellom den pedagogiske friheten som elevene og lærerne skal ha, og hvordan disse mulighetene kan brukes. Derfor strammet vi opp, sier Arne Bergby.