1. Voorpagina
  2. Incidenten
  3. Kwetsbaarheid bood mogelijke toegang tot Muse-machines
Incidentenregister · Beveiligingslek

Kwetsbaarheid bood mogelijke toegang tot Muse-machines

Via Meta's bugbountyprogramma meldde een onderzoeker een zwakke plek die de privévirtuele machine achter een Muse-account had kunnen blootstellen, inclusief de e-mails en bestanden die erop waren opgeslagen.

Elk Muse-account draait op een eigen Muse Secure VM: een cloudmachine met de agent en kopieën van de gegevens die een gebruiker eraan koppelt. Reuters meldde in een artikel dat ETCISO op 25 september overnam dat een onderzoeker een kwetsbaarheid had gevonden waarmee een aanvaller toegang had kunnen krijgen tot een van die machines. De melding kwam binnen via Meta's bugbountyprogramma.

Meta classificeerde het probleem als SEV-2, één niveau onder de hoogste ernstcategorie. De ernst zit in de concentratie: een machine die e-mails en documenten van een gebruiker op één plek verzamelt, maakt van één kwetsbaarheid een mogelijk venster op al die gegevens. Hoe meer accounts een gebruiker koppelt, hoe meer een inbraak in die ene machine zou blootleggen.

Meta heeft de kwetsbaarheid verholpen en de veiligheidswaarschuwingen in de Muse-app duidelijker gemaakt. Volgens de bronnen is niet bekend of iemand de kwetsbaarheid vóór de oplossing heeft misbruikt, of hoe lang deze al bestond.

Wie werden getroffen

Muse-gebruikers met gekoppelde e-mailaccounts en bestanden

De les: Alles wat je aan een cloudagent koppelt, wordt ergens gekopieerd waar je zelf niet kunt kijken. Koppel gevoelige accounts alleen zolang een taak duurt en niet langer, en houd de app bijgewerkt.