1. Strona główna
  2. Incydenty
  3. Luka mogła otworzyć drogę do maszyn Muse
Rejestr incydentów · Luka w zabezpieczeniach

Luka mogła otworzyć drogę do maszyn Muse

W ramach programu bug bounty Meta badacz zgłosił słabość, która mogła narazić na dostęp prywatną maszynę wirtualną powiązaną z kontem Muse, a także przechowywane na niej wiadomości i pliki.

Każde konto Muse działa na własnej maszynie Muse Secure VM — maszynie w chmurze, na której znajduje się agent oraz kopie danych udostępnionych przez użytkownika. Reuters poinformował w artykule opublikowanym przez ETCISO 25 września, że badacz wykrył lukę, która mogła umożliwić atakującemu dostęp do jednej z takich maszyn. Zgłoszenie trafiło do Meta w ramach programu bug bounty.

Meta oceniła problem jako SEV-2 — o jeden poziom niżej od najwyższej kategorii zagrożenia. Powagę sytuacji zwiększa skupienie danych w jednym miejscu: maszyna gromadząca pocztę i dokumenty użytkownika zmienia pojedynczą lukę w potencjalny wgląd we wszystkie te materiały. Im więcej kont użytkownik połączy, tym więcej ujawniłoby włamanie do tej jednej maszyny.

Meta załatała lukę i doprecyzowała ostrzeżenia dotyczące bezpieczeństwa w aplikacji Muse. Źródła nie podają, czy ktoś wykorzystał tę lukę przed jej usunięciem ani jak długo pozostawała niewykryta.

Kogo dotknął

Użytkownicy Muse z połączonymi kontami pocztowymi i plikami

Wnioski: Wszystko, co łączysz z agentem działającym w chmurze, jest kopiowane w miejscu, którego nie możesz sprawdzić. Łącz wrażliwe konta tylko na czas wykonywania zadania i regularnie aktualizuj aplikację.