Ouvrir le menu principal

MacGeneration

Recherche

Il est assez facile de faucher en douce des documents partagés par des liens Box Enterprise

Mickaël Bazoge

lundi 11 mars 2019 à 19:30 • 13

Ailleurs

Le service de stockage Box conserve les données de manière sécurisée bien sûr, mais dans un cas spécifique, des documents peuvent se retrouver à l’air libre. Les chercheurs d’Adversis se sont rendus compte qu’il était possible de récupérer les documents transmis par les liens partagés via les comptes Box Enterprise.

Comme chez Dropbox et d’autres services de stockage, Box permet aux utilisateurs de partager des fichiers depuis un simple lien. Le correspondant est alors en mesure de télécharger les documents partagés sans autre forme de procès. Seul problème, ces liens censés être secrets peuvent être découverts par des tiers.

Fouillons un peu dans le dossier Box de cette entreprise…

Les URL en question pointent vers des sous-domaines (sous la forme https://<nom_entreprise>.app.box.com/v/) Box spécifiques aux entreprises clientes. À l’aide d’un script pour scanner les comptes Box et d’un peu de jugeote, Adversis a pu mettre la main sur des dossiers partagés de plus de 90 entreprises, dont Apple.

Pour ce qui concerne la Pomme, les informations siphonnées des liens de partage Box se limitent à des logs et des listes de prix régionaux. Rien de trop grave donc, mais pour d’autres sociétés, les documents au su et au vu de tous sont plus sensibles.

C’est le cas de ce dossier de la chaîne de télé Discovery qui contient une base de données de milliers de noms et d’adresses mail d’abonnés. Ou encore ce projet confidentiel d’une société de relations publiques travaillant pour le réseau de transport de New York. Les chercheurs sont même tombés sur des dossiers provenant d’employés de Box.

Plutôt que de parler de faille de sécurité, le problème semble plutôt provenir d’un design mal fichu. Car les utilisateurs de Box peuvent personnaliser le niveau de confidentialité des liens partagés. Un porte-parole de Box indique que l’entreprise travaille à l’amélioration des réglages de son système de partage, en y ajoutant davantage de clarté. Des contrôles supplémentaires seront également proposés.

En attendant et pour prévenir de potentiels dégâts, mieux vaut limiter le partage aux personnes de l’entreprise, un réglage disponible dès à présent. Du côté d’Apple et d’autres sociétés touchées par le souci, on indique que les comptes Box ont été reconfigurés pour éviter ces découvertes inopinées.

Source :

Ajouter ce site dans Google News

Quand OpenAI se fait pirater grâce à Claude… heureusement durant un hackathon

21:40

• 2


Aperçu (très rapide) des AirPods 5, une mise à jour à peine visible

20:44

• 19


Sihoo B300 Pro : une chaise ergonomique ultra-réglable pensée pour s’adapter à chaque utilisateur 📍

20:15

• 0


Le 1,4 nm d'Intel (14A) serait testé par de nombreuses sociétés, d'Apple à Nvidia en passant par Tesla ou Qualcomm

19:35

• 2


L’hiver vient, alors il est temps d’emmitoufler les fenêtres de macOS avec Window Sweaters

16:42

• 18


Prise en main de l’Apple Watch Series 12 : une génération qui remet la céramique en lumière

16:42

• 19


Prise en main de l'iPhone 18 Pro : le bordeaux a-t-il du bouquet ?

14:23

• 60


Openprinter, le projet français d’imprimante ouverte, prépare ses précommandes

12:29

• 68


SoftRAID 9 gère le RAID 6, mais uniquement avec macOS 27

11:43

• 3


Des images d'iOS 19 sur un iPhone et un iPad

11:18

• 1


RetroMac permet de (re)découvrir facilement le bon vieux temps de Mac OS X et des premiers écrans LCD

10:14

• 11


Prise en main de l'Apple Watch Ultra 4 : l'art subtil du surplace

10:13

• 32


Le nouveau clip de Rosé sert de vitrine à l’iPhone 18 Pro bordeaux

09:46

• 11


C’est le jour du lancement pour les iPhone 18 Pro, Apple Watch Series 12 et Ultra 4, ainsi que les AirPods 5

08:20

• 38


Son MacBook Pro M5 Max surchauffe, son prix aussi !

07:47

• 40


watchOS 27 : le double-clic sur la couronne digitale sacrifié sur l'autel de Live Rewind

07:33

• 46