Chaque compte Muse fonctionne sur sa propre Muse Secure VM, une machine dans le cloud qui héberge l’agent et des copies des données auxquelles l’utilisateur le relie. Reuters, dans un article repris par ETCISO le 25 septembre, a rapporté qu’un chercheur avait découvert une vulnérabilité susceptible de permettre à un attaquant d’accéder à l’une de ces machines. Le signalement a été transmis dans le cadre du programme de chasse aux bugs de Meta.
Meta a classé le problème SEV-2, soit un niveau en dessous du degré de gravité maximal. Le risque tient à la concentration des données : une machine qui rassemble les e-mails et les documents d’un utilisateur au même endroit transforme une seule faille en fenêtre potentielle sur l’ensemble de ces contenus. Plus un utilisateur relie de comptes, plus la compromission de cette machine pourrait révéler de données.
Meta a corrigé la faille et clarifié les avertissements de sécurité dans l’application Muse. Les sources ne précisent pas si quelqu’un a exploité la vulnérabilité avant sa correction, ni depuis combien de temps elle était présente.
Personnes touchées
Les utilisateurs de Muse ayant relié leurs e-mails et fichiers
La leçon à retenir: Tout ce que vous reliez à un agent dans le cloud est copié quelque part, hors de votre vue. Ne reliez vos comptes sensibles que le temps nécessaire à une tâche, puis déconnectez-les, et veillez à maintenir l’application à jour.