1. Ana sayfa
  2. Olaylar
  3. Bir açık, Muse makinelerine erişim yolu açabilirdi
Olay kaydı · Güvenlik açığı

Bir açık, Muse makinelerine erişim yolu açabilirdi

Meta'nın hata ödül programı kapsamında bir araştırmacı, Muse hesabının arkasındaki özel sanal makineyi ve burada saklanan e-postalarla dosyaları açığa çıkarabilecek bir güvenlik zaafı bildirdi.

Her Muse hesabı, bulutta çalışan ve ajanı, kullanıcının bağladığı verilerin kopyalarıyla birlikte barındıran ayrı bir Muse Secure VM üzerinde çalışır. Reuters'ın 25 Eylül'de ETCISO'da yayımlanan haberine göre bir araştırmacı, saldırganın bu makinelerden birine erişmesini sağlayabilecek bir güvenlik açığı buldu. Bildirim, Meta'nın hata ödül programı üzerinden yapıldı.

Meta, sorunu en yüksek önem derecesinin bir alt basamağı olan SEV-2 olarak sınıflandırdı. Riskin temelinde verilerin tek yerde toplanması yatıyor: kullanıcının e-postalarını ve belgelerini bir araya getiren makinedeki tek bir açık, bunların tümüne açılan bir pencereye dönüşebilir. Kullanıcının bağladığı hesap sayısı arttıkça, o makinenin ihlaliyle açığa çıkabilecek bilgiler de artar.

Meta açığı giderdi ve Muse uygulamasındaki güvenlik uyarılarını daha anlaşılır hâle getirdi. Kaynaklar, açık kapatılmadan önce herhangi birinin bu açıktan yararlanıp yararlanmadığını veya açığın ne kadar süredir var olduğunu belirtmiyor.

Etkilenenler

E-posta ve dosyalarını bağlamış Muse kullanıcıları

Çıkarılan ders: Bir bulut ajanına bağladığınız her şey, inceleyemeyeceğiniz bir yere kopyalanır. Hassas hesapları yalnızca görev süresince bağlayın, işiniz bitince bağlantıyı kesin ve uygulamayı güncel tutun.