Achado · VUL-0417
Sequestro de conta via XSS armazenado
A LESIS é uma parceira, não um produto. Somos uma equipe de engenharia de segurança que trabalha de perto com cada cliente e molda o escopo, o método e as ferramentas ao sistema em questão. Nenhum projeto é igual ao outro.
Quem já ajudamos a proteger
O futuro da internet ainda não foi escrito. Estamos aqui para garantir que o próximo capítulo seja escrito com segurança.
Nossa abordagem parte de uma perspectiva minuciosa de atacante e de um pensamento orientado por pesquisa. Entendemos o que cada organização precisa e nos adaptamos a requisitos que mudam de uma para outra, para que o investimento em segurança se torne um diferencial para o negócio e os investimentos já feitos sejam preservados. A LESIS atende fintechs, varejo, saúde, telecomunicações e lawtechs.
Como instituição independente, sem vínculos com outras empresas ou investidores, somos neutros ao avaliar produtos e tecnologias, e nosso trabalho é julgado apenas pela sua qualidade. Nossos consultores têm mais de dez anos de experiência e já reportaram vulnerabilidades à D-Link (CVE-2020-9376 e CVE-2020-9377), Apple, Activision, Oracle e MISP (CVE-2020-28043).
Segurança não é linear. Nossa execução também não.
No modelo tradicional, um único analista conduz toda a avaliação. A LESIS conduz cada projeto como um esforço colaborativo, com vários especialistas trabalhando no mesmo sistema ao mesmo tempo, cada um trazendo uma formação diferente.
Mais componentes examinados, e mais de uma forma de examinar cada um deles.
Nenhuma suposição sobre o sistema deixa de ser questionada.
Cada vulnerabilidade é confirmada por mais de um engenheiro antes de ser registrada.
Tempo para seguir uma cadeia de fraquezas até o que ela realmente expõe.
O que fazemos
Segurança de aplicações, revisão de arquitetura e segurança da cadeia de suprimentos de software, apoiadas por análise estática, fuzzing, engenharia reversa e desenvolvimento de exploits. Reunimos essas disciplinas para investigar o seu sistema.
Mapear fronteiras de confiança, revisar a arquitetura e avaliar os controles de segurança para entender como as decisões de design afetam a exposição do sistema a ataques.
Combinar pentest, revisão de código, análise estática e engenharia reversa para encontrar fraquezas e, em seguida, desenvolver exploits para verificar como elas podem ser usadas e estabelecer seu impacto.
Construir harnesses de fuzzing, analisadores sob medida e instrumentação para alcançar caminhos de código complexos, examinar o comportamento em tempo de execução e investigar fraquezas que pedem um olhar mais atento.
Como um projeto acontece
Trabalhamos com seus engenheiros para transformar uma pergunta de segurança em um resultado que eles possam usar: um design, uma decisão técnica, um achado de pesquisa ou uma ferramenta funcionando. Os métodos e as entregas seguem o problema. Ao longo do projeto, construímos o entendimento de que sua equipe precisa para levar o trabalho adiante.
01 Contexto
Estudar os sistemas, os fluxos de trabalho e os requisitos dos quais o trabalho depende. Examinamos pesquisas existentes e abordagens disponíveis, identificamos suposições e estabelecemos quais perguntas precisam de mais investigação.
02 Escopo
Começar pelo que sua equipe precisa entender, decidir ou construir. Combinamos os objetivos, as restrições e as entregas, seja o trabalho sobre uma arquitetura, um controle de segurança, uma investigação técnica ou uma nova ferramenta.
03 Abordagem
Analisar com seus engenheiros as opções técnicas e seus tradeoffs. Definir os métodos, as interfaces e os critérios de sucesso para que possamos avaliar o resultado diante do problema que ele precisa resolver.
04 Desenvolvimento
Pesquisar, experimentar e construir em iterações, ajustando a abordagem conforme as evidências surgem. Quando o escopo inclui harnesses, analisadores ou instrumentação sob medida, nós os construímos para que seus engenheiros continuem a usá-los, com instruções para executá-los e interpretar os resultados.
05 Validação
Avaliar o resultado diante dos critérios acordados e das condições reais de operação. Documentar seu comportamento, suas limitações e seus tradeoffs, e resolver lacunas com seus engenheiros. Quando aplicável, entregar casos de teste reproduzíveis e testes de regressão para que sua equipe possa verificar correções e detectar fraquezas recorrentes.
06 Entrega
Entregar os artefatos acordados e explicar o raciocínio em sessões técnicas. Dependendo do escopo, eles incluem modelos de ameaças, análises de causa raiz e decisões de design documentadas que seus engenheiros podem aplicar à medida que o sistema evolui. Resultados adequados também podem se tornar pesquisa pública ou contribuições open source, quando combinado.
Trabalhe conosco em um problema técnico definido ou por meio de uma colaboração contínua de engenharia. As duas formas trazem pesquisa, orientação prática e acompanhamento dos achados.
Um trabalho com escopo fechado: um sistema, um objetivo técnico, um método e um cronograma definidos.
Trabalhamos ao lado dos seus engenheiros na arquitetura, nos controles de segurança e no ciclo de desenvolvimento seguro de um produto à medida que ele evolui.
Revisamos designs, mapeamos fronteiras de confiança e fluxos de dados, e ajudamos sua equipe a avaliar decisões de segurança antes e durante a implementação. A colaboração pode cobrir um sistema novo, uma migração ou mudanças em um produto existente, com investigação e validação focadas quando necessário.
Também incorporamos segurança de aplicações ao seu ciclo de desenvolvimento (SSDLC). Selecionamos, implementamos e ajustamos SAST, DAST e SCA para a sua stack e o seu pipeline de CI/CD, definimos os limites a partir dos quais um build falha e fazemos a triagem do que as ferramentas reportam, para que os engenheiros recebam achados reais e acionáveis em vez de uma fila de alertas. Quando faz sentido, usamos ferramentas que mantemos, como o Security Gate.
Investigamos como o seu sistema pode ser comprometido, com evidências reproduzíveis e orientação para a correção.
Definimos o escopo da avaliação a partir do modelo de ameaças e da superfície de ataque do produto. Dependendo do sistema, o trabalho combina testes de aplicação e de infraestrutura, revisão de arquitetura e de código, e engenharia reversa. Investigamos cadeias de ataque, explicamos seu impacto e retestamos as correções.
Construímos os fuzzers, analisadores e a instrumentação necessários para investigar o seu sistema.
Desenvolvemos ferramentas em torno de formatos, interfaces e comportamentos específicos, de harnesses de teste a análises sob medida. O escopo define o que a ferramenta precisa examinar e como sua equipe vai usá-la, seja em uma investigação focada ou em testes recorrentes.
Parte desse trabalho roda sobre modelos de linguagem, onde eles se saem melhor que uma regra fixa: revisar mudanças de código em busca de comportamento relevante para a segurança antes do merge, fazer a triagem da saída de analisadores diante do código para o qual ela aponta, ou testar as funcionalidades baseadas em modelos do seu próprio produto contra prompt injection e exposição de dados. Cada uma é medida diante dos casos que precisa detectar antes que sua equipe passe a depender dela.
Não conduzimos a resposta; entramos na equipe que conduz, para uma parte dela: estabelecer como a intrusão começou, e provar isso em vez de apenas afirmar.
A maior parte do que um incidente exige cabe à equipe que já está cuidando dele: contenção, erradicação, comunicação. Não assumimos isso. Nosso papel é a porta de entrada. Levamos as evidências de volta à fraqueza específica que tornou a intrusão possível e então demonstramos essa fraqueza, reproduzindo o caminho em vez de apontar uma causa provável, para que a conclusão se sustente quando alguém a questionar. O que sai daí não é uma narrativa, mas um achado: um ponto de entrada com evidências, uma severidade, um prazo e um reteste, vinculado na plataforma aos sistemas afetados e à linha do tempo da investigação de onde veio. Vale a pena contratar esse trabalho para um conjunto restrito de incidentes. Quando a porta de entrada já é conhecida, ou quando nada técnico foi explorado, não há nada para provarmos, e dizemos isso antes de o trabalho começar, não depois.
Avaliamos o que uma transação traz junto, seja uma empresa, uma base de código ou um produto que você está prestes a adotar, no prazo que a transação permite.
A decisão de adquirir, investir ou adotar algo é tomada contra um prazo, e geralmente com menos acesso do que em um projeto comum. Trabalhamos dentro dessas duas condições. Antes do fechamento do negócio, estabelecemos a postura de segurança do que está sendo comprado até a profundidade que o acesso disponível permite, e separamos o que é apenas desorganizado do que vai sair caro depois. Após o fechamento, os mesmos engenheiros examinam os sistemas adquiridos com o acesso que a nova propriedade permite, e apontam o que precisa ser resolvido antes de os ambientes serem integrados. O mesmo trabalho vale quando você está avaliando um produto em vez de uma empresa: nós o avaliamos em seu nome, sem nenhuma relação com o fornecedor. Em todos os casos, o resultado é um registro na plataforma, onde cada achado tem evidências, severidade e prazo e permanece aberto até ser corrigido, para que a avaliação continue útil para quem for responsável pelo sistema depois.
Trabalhe com uma equipe de engenharia de segurança que acumula conhecimento sobre os seus sistemas ao longo do tempo.
Juntos, definimos prioridades e uma cadência de revisões de design, avaliações focadas e investigação técnica. À medida que seu produto muda, revisitamos suas premissas e ajudamos seus engenheiros a lidar com novos riscos. A plataforma é onde esse trabalho se acumula: o contexto de cada revisão, avaliação e investigação passa para a próxima, para que sua operação de segurança pare de reconstruir o que já se sabe e cada ciclo vá mais fundo no problema.
Iniciar uma conversaConsultorias podem entregar nossas avaliações e pesquisas com a própria marca, ou nos indicar clientes, por meio do Programa de Parcerias da LESIS, sem precisar montar uma equipe interna.
Pesquisa, experiência & comunidade
Divulgações públicas de vulnerabilidades, experiência em grandes empresas de tecnologia e contribuições à comunidade de segurança por meio de competições e palestras em conferências.
Membros da nossa equipe reportaram vulnerabilidades à D-Link, documentadas na CVE-2020-9376 e na CVE-2020-9377, e ao MISP, registrada como CVE-2020-28043. O trabalho deles também inclui reportes à Oracle e à Apple, com registros públicos no Critical Patch Update de julho de 2022 da Oracle e nos agradecimentos de segurança de servidores web da Apple.
Membros da nossa equipe competiram em eventos de Capture The Flag, conquistando o primeiro lugar no CTF da BSides São Paulo e vencendo uma etapa classificatória do Hackaflag. A LESIS também apoia equipes da comunidade: no SBSeg 2026, a equipe do GRIS/UFRJ, apoiada pela LESIS, ficou em primeiro lugar entre 18 equipes em desafios de análise de tráfego, forense e investigação de incidentes.
Nossa equipe inclui engenheiros que trabalharam em empresas como o Nubank, o maior banco digital da América Latina, e a Globo, a maior empresa de mídia do Brasil, além dos principais fornecedores de cibersegurança do país e de outras empresas igualmente fortes, ainda que menos conhecidas. Eles trazem para o trabalho na LESIS a experiência com as exigências de engenharia de sistemas que atendem milhões de pessoas.
Membros da nossa equipe já apresentaram palestras em eventos como BxSec, Roadsec, BSides Rio de Janeiro e XibéSec. Essas contribuições levam a experiência da nossa equipe a discussões com outros profissionais de segurança e ajudam a compartilhar conhecimento na comunidade brasileira de segurança.
Explore nossas pesquisas publicadas e ferramentas open source.
Criptografar uma lista de clientes antes de enviá-la não é o mesmo que revelar apenas o que o outro lado precisa.
Quando cada aplicação mascara o mesmo campo de um jeito diferente, os fragmentos podem ser recombinados no valor original.
Um cupom que valia para gift cards, e gift cards que podiam comprar mais gift cards: crédito a partir do nada.
Aplique limites de segurança configuráveis aos alertas do GitHub para que sua equipe possa impor verificações no pipeline de CI/CD.
Examine as dependências de projetos Perl em busca de módulos desatualizados e vulnerabilidades conhecidas, com resultados que se encaixam nos fluxos de desenvolvimento.
Extraia e pesquise mensagens do Slack por palavra-chave e período para apoiar avaliações de segurança autorizadas.
Conte o que você precisa descobrir: sobre um sistema que você opera, uma empresa que está prestes a comprar, um design que ninguém construiu ainda, ou algo que já aconteceu. Voltamos com o escopo, o método e o cronograma.