1. Halaman utama
  2. Insiden
  3. Celah membuka kemungkinan akses ke mesin Muse
Catatan insiden · Celah keamanan

Celah membuka kemungkinan akses ke mesin Muse

Melalui program bug bounty Meta, seorang peneliti melaporkan kelemahan yang mungkin membuka akses ke mesin virtual privat di balik akun Muse, beserta email dan berkas yang tersimpan di dalamnya.

Setiap akun Muse berjalan di Muse Secure VM tersendiri, yakni mesin cloud yang menampung agen beserta salinan data yang dihubungkan pengguna. Reuters, dalam berita yang dimuat ETCISO pada 25 September, melaporkan bahwa seorang peneliti menemukan kerentanan yang dapat memberi penyerang akses ke salah satu mesin tersebut. Laporan itu disampaikan melalui program bug bounty Meta.

Meta menggolongkan masalah ini sebagai SEV-2, satu tingkat di bawah tingkat keparahan tertingginya. Keseriusannya terletak pada pemusatan data: mesin yang mengumpulkan email dan dokumen pengguna di satu tempat mengubah satu celah menjadi potensi jendela untuk mengakses semuanya. Semakin banyak akun yang dihubungkan pengguna, semakin banyak pula yang dapat terungkap jika satu mesin itu dibobol.

Meta memperbaiki celah tersebut dan memperjelas peringatan keamanan di dalam aplikasi Muse. Sumber-sumber tidak menyebutkan apakah ada yang mengeksploitasi kerentanan itu sebelum diperbaiki, atau sudah berapa lama kerentanan tersebut ada.

Pihak yang terdampak

Pengguna Muse yang menghubungkan email dan berkas

Pelajaran: Apa pun yang Anda hubungkan ke agen cloud akan disalin ke suatu tempat yang tidak dapat Anda periksa. Hubungkan akun sensitif hanya selama tugas berlangsung, lalu putuskan, dan pastikan aplikasi selalu diperbarui.