Aggiornamenti recenti Aprile 26th, 2024 9:14 AM
Mar 13, 2019 Marco Schiaffino Gestione dati, In evidenza, Leaks, News, RSS, Vulnerabilità 0
L’ennesimo capitolo dell’incubo cloud coinvolge Box, uno dei servizi più celebri e utilizzati a livello enterprise per conservare e condividere documenti.
Come spiegano i ricercatori di Adversis, che hanno condotto un’approfondita ricerca sul tema, il problema riguarda il sistema di condivisione dei file messo a disposizione da Box, che molti utilizzano in maniera decisamente.. “superficiale”.
Lo strumento è piuttosto semplice e di uso intuitivo: basta scegliere il documento che si vuole condividere e viene creato un link che permette a chiunque di accedervi. Il problema è che la sintassi usata per creare il percorso è decisamente prevedibile, del tipo https://<companyname>.app.box.com/v/<filename>.
A peggiorare la situazione c’è il fatto che scoprire se un’azienda ha un account Box è tutt’altro che difficile. I ricercatori spiegano infatti che basta digitare nel browser un indirizzo del tipo https://<companyname>.account.box.com e vedere cosa succede. Se compare il logo dell’azienda, esiste un account.
Il risultato finale è che chiunque può scoprire se una società usa Box e poi utilizzare tecniche di brute forcing per individuare tutti i file condivisi e accedervi senza problemi.
In teoria (e questa volta lo diciamo senza ironia) in questo caso varrebbe la celebre risposta “non è un bug, è una feature” che sentiamo spesso ripetere dagli sviluppatori quando non hanno nessuna intenzione di ammettere un errore.
Dalle parti di Box, infatti, hanno previsto questa funzionalità per condividere su Internet documenti e informazioni pubblici o di interesse generale. Insomma: in questo calderone non dovrebbe esserci alcun dato sensibile, per il quale è invece pensata una funzione apposita che limita l’accesso ai soggetti che ne hanno l’autorizzazione (per esempio gli impiegati della società) impedendolo a chiunque altro.
Peccato che siano ben poche le aziende che hanno capito la differenza e, stando a quanto riporta Adversis, una ricerca di 48 ore ha permesso di raccogliere migliaia di informazioni riservate, tra cui fotografie di passaporti, dati personali, ma anche progetti di prototipi con tanto di file CAD.
Non ultime, anche informazioni sulle configurazioni dei sistemi, delle VPN e altri dati che rischiano di mettere a repentaglio la sicurezza dei sistemi informatici delle aziende coinvolte.
La società di sicurezza ha inviato numerosi alert alle aziende coinvolte (nell’elenco ci sarebbero anche Apple, Discovery Channel, Herbalife e Schneider Electric) e buona parte di queste avrebbe già preso le contromisure per evitare il leak involontario di informazioni.
Apr 02, 2024 0
Mar 27, 2024 0
Mar 21, 2024 0
Mar 12, 2024 0
Apr 26, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...