Ouvrir le menu principal

MacGeneration

Recherche

Il est assez facile de faucher en douce des documents partagés par des liens Box Enterprise

Mickaël Bazoge

lundi 11 mars 2019 à 19:30 • 13

Ailleurs

Le service de stockage Box conserve les données de manière sécurisée bien sûr, mais dans un cas spécifique, des documents peuvent se retrouver à l’air libre. Les chercheurs d’Adversis se sont rendus compte qu’il était possible de récupérer les documents transmis par les liens partagés via les comptes Box Enterprise.

Comme chez Dropbox et d’autres services de stockage, Box permet aux utilisateurs de partager des fichiers depuis un simple lien. Le correspondant est alors en mesure de télécharger les documents partagés sans autre forme de procès. Seul problème, ces liens censés être secrets peuvent être découverts par des tiers.

Fouillons un peu dans le dossier Box de cette entreprise…

Les URL en question pointent vers des sous-domaines (sous la forme https://<nom_entreprise>.app.box.com/v/) Box spécifiques aux entreprises clientes. À l’aide d’un script pour scanner les comptes Box et d’un peu de jugeote, Adversis a pu mettre la main sur des dossiers partagés de plus de 90 entreprises, dont Apple.

Pour ce qui concerne la Pomme, les informations siphonnées des liens de partage Box se limitent à des logs et des listes de prix régionaux. Rien de trop grave donc, mais pour d’autres sociétés, les documents au su et au vu de tous sont plus sensibles.

C’est le cas de ce dossier de la chaîne de télé Discovery qui contient une base de données de milliers de noms et d’adresses mail d’abonnés. Ou encore ce projet confidentiel d’une société de relations publiques travaillant pour le réseau de transport de New York. Les chercheurs sont même tombés sur des dossiers provenant d’employés de Box.

Plutôt que de parler de faille de sécurité, le problème semble plutôt provenir d’un design mal fichu. Car les utilisateurs de Box peuvent personnaliser le niveau de confidentialité des liens partagés. Un porte-parole de Box indique que l’entreprise travaille à l’amélioration des réglages de son système de partage, en y ajoutant davantage de clarté. Des contrôles supplémentaires seront également proposés.

En attendant et pour prévenir de potentiels dégâts, mieux vaut limiter le partage aux personnes de l’entreprise, un réglage disponible dès à présent. Du côté d’Apple et d’autres sociétés touchées par le souci, on indique que les comptes Box ont été reconfigurés pour éviter ces découvertes inopinées.

Source : TechCrunch

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

macOS Ventura 13.7.3 et Sonoma 14.7.3 corrigent une trentaine de failles de sécurité

27/01/2025 à 21:00

• 0


macOS 15.3 est désormais disponible en version finale : du neuf pour Apple Intelligence et des correctifs de sécurité 🆕

27/01/2025 à 19:09

• 22


Apple lance son bracelet Black Unity 2025

27/01/2025 à 16:48

• 38


DeepSeek, la tempête boursière dans un verre de ChatGPT 4o

27/01/2025 à 15:45

• 140


Test de l’interrupteur connecté H2 EU d’Aqara : un vrai déclic pour la domotique

27/01/2025 à 11:40

• 55


La maison au soleil : test du Zendure Hyper 2000, une batterie de stockage pas que pour le solaire

27/01/2025 à 11:39

• 24


Promo : le MacBook Air M2 à 999 € en 16/256 Go

27/01/2025 à 07:04

• 18


De la voiture au Vision Pro, et un Tim Cook probable futur Chairman d’Apple

26/01/2025 à 19:30

• 41


Sortie de veille : la course à la finesse relancée dans les smartphones

25/01/2025 à 08:00

• 19


Londres : Microsoft ferme sa première boutique européenne

24/01/2025 à 18:00

• 20


Tim Cook prend l'ascenseur de Severance

24/01/2025 à 15:45

• 73


Le Mac mini G4 a 20 ans

24/01/2025 à 13:30

• 24


macOS 15.3 va corriger le bug du 15.2 avec les logiciels de sauvegarde 🆕

24/01/2025 à 11:49

• 57


macOS : Firefox sera bientôt plus léger et plus rapide à installer

24/01/2025 à 11:45

• 11


Une photo du possible nouveau design des iPhone 17

24/01/2025 à 09:37

• 57


Apple assure que le nouveau CarPlay n’est pas abandonné, sans donner de preuve de vie

24/01/2025 à 09:00

• 38