Aggiornamenti recenti Maggio 13th, 2024 11:48 AM
Mar 13, 2019 Marco Schiaffino Gestione dati, In evidenza, Leaks, News, RSS, Vulnerabilità 0
L’ennesimo capitolo dell’incubo cloud coinvolge Box, uno dei servizi più celebri e utilizzati a livello enterprise per conservare e condividere documenti.
Come spiegano i ricercatori di Adversis, che hanno condotto un’approfondita ricerca sul tema, il problema riguarda il sistema di condivisione dei file messo a disposizione da Box, che molti utilizzano in maniera decisamente.. “superficiale”.
Lo strumento è piuttosto semplice e di uso intuitivo: basta scegliere il documento che si vuole condividere e viene creato un link che permette a chiunque di accedervi. Il problema è che la sintassi usata per creare il percorso è decisamente prevedibile, del tipo https://<companyname>.app.box.com/v/<filename>.
A peggiorare la situazione c’è il fatto che scoprire se un’azienda ha un account Box è tutt’altro che difficile. I ricercatori spiegano infatti che basta digitare nel browser un indirizzo del tipo https://<companyname>.account.box.com e vedere cosa succede. Se compare il logo dell’azienda, esiste un account.
Il risultato finale è che chiunque può scoprire se una società usa Box e poi utilizzare tecniche di brute forcing per individuare tutti i file condivisi e accedervi senza problemi.
In teoria (e questa volta lo diciamo senza ironia) in questo caso varrebbe la celebre risposta “non è un bug, è una feature” che sentiamo spesso ripetere dagli sviluppatori quando non hanno nessuna intenzione di ammettere un errore.
Dalle parti di Box, infatti, hanno previsto questa funzionalità per condividere su Internet documenti e informazioni pubblici o di interesse generale. Insomma: in questo calderone non dovrebbe esserci alcun dato sensibile, per il quale è invece pensata una funzione apposita che limita l’accesso ai soggetti che ne hanno l’autorizzazione (per esempio gli impiegati della società) impedendolo a chiunque altro.
Peccato che siano ben poche le aziende che hanno capito la differenza e, stando a quanto riporta Adversis, una ricerca di 48 ore ha permesso di raccogliere migliaia di informazioni riservate, tra cui fotografie di passaporti, dati personali, ma anche progetti di prototipi con tanto di file CAD.
Non ultime, anche informazioni sulle configurazioni dei sistemi, delle VPN e altri dati che rischiano di mettere a repentaglio la sicurezza dei sistemi informatici delle aziende coinvolte.
La società di sicurezza ha inviato numerosi alert alle aziende coinvolte (nell’elenco ci sarebbero anche Apple, Discovery Channel, Herbalife e Schneider Electric) e buona parte di queste avrebbe già preso le contromisure per evitare il leak involontario di informazioni.
Apr 02, 2024 0
Mar 27, 2024 0
Mar 21, 2024 0
Mar 12, 2024 0
Mag 13, 2024 0
Mag 10, 2024 0
Mag 10, 2024 0
Mag 09, 2024 0
Mag 10, 2024 0
A partire dallo scorso gennaio e fino a metà marzo, MITRE...Mag 09, 2024 0
I sistemi Linux stanno diventando sempre più popolari e...Mag 08, 2024 0
Le aziende italiane continuano a essere uno degli obiettivi...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft: tra...Mag 06, 2024 0
Gli scanner di vulnerabilità, ovvero i software usati per...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Mag 13, 2024 0
Nell’ultima settimana, il CERT-AGID ha identificato e...Mag 10, 2024 0
Microsoft ha deciso di gestire le vulnerabilità DNS...Mag 09, 2024 0
Le campagne sfruttano le vulnerabilità dei plugin di...Mag 09, 2024 0
I sistemi Linux stanno diventando sempre più popolari e...Mag 08, 2024 0
Le aziende italiane continuano a essere uno degli obiettivi...