有名オンラインディスクBOX.COMに脆弱性が露呈、ファイル共有が検索エンジンで検索可能に

有名オンラインディスクBOX.COMに脆弱性が露呈、ファイル共有が検索エンジンで検索可能に
最近、有名なオンラインデータ管理ウェブサイト BOX.COM のファイル共有メカニズムにセキュリティ上のリスクがあることが判明し、多くの企業の機密データやファイルが Google や Bing などの検索エンジンによって直接取得される事態が発生しました。この問題を発見した脅威情報研究者のマルクス・ナイス氏は、BOX.COM のクラウドストレージアカウントの処理方法に欠陥があり、簡単な検索エンジンのクエリで企業の機密ファイルや個人のファイルに誰でもアクセスできる状態になっていたと述べた。攻撃者はこの問題を悪用して、Dell Technologies を含む複数の大企業のデータを含む、クラウド コラボレーションに保存されているデータにアクセスする可能性があります。 BOX のエンタープライズ ネットワーク ディスクは海外でかなり有名であり、中国でも一定数のユーザーがいることがわかります。共通のファイル保存や同期機能の提供に加え、複数人でファイルやデータを共有できる「クラウドコラボレーション」機能も提供します。問題はまさにこの機能にあります。 Neis 氏の説明によると、BOX が提供する「クラウド コラボレーション」機能により、ユーザーは他のユーザーを招待して自分のアカウントでファイル ディレクトリやデータを共有できるようになります。ファイルを共有すると、URL リンクが自動的に生成され、誰でもこのリンクを通じて共有ディレクトリにアクセスできるようになります。主な問題は、これらのリンクによって指し示されるページが検索エンジンに取り込まれ、取得される可能性があり、それがネットワーク攻撃者に悪用される可能性があることです。ネイス氏は、GoogleやBingなどの検索エンジンを通じて、数万社の企業から「クラウドコラボレーション」用のファイル共有リンクを取得しましたが、その中には「機密」や「プライバシー」などの言葉でマークされた機密性の高いビジネス情報も含まれていました。同氏は、攻撃者がこの欠陥を悪用して、「クラウドコラボレーション」に保存されている機密データにアクセスする可能性があると述べた。「クラウドコラボレーション」は、企業の従業員や個人ユーザーが共同作業に広く利用している機能だ。デフォルトでは、このリンクが生成されると、訪問者は表示、ダウンロード、アップロード、編集、名前変更を行うことができます。ネイス氏は次のように述べた。「攻撃者は検索エンジンを通じて企業の「クラウドコラボレーション」ページを見つけた後、そのコラボレーションプロジェクトにマルウェアをアップロードし、その中の電子メールアドレスに基づいて企業の従業員を参加に招待したり、自由に拡散したりしてフィッシングを実行することができます。」
記載されている攻撃手法によると、BOX.COMは、検索エンジンで検索できるこれらのページは、サードパーティのウェブサイトのアカウント所有者によって積極的に共有されており、漏洩したものではないと考えています。ただし、同社は次のようにも述べています。「これらのパブリックインデックスを削除するようGoogleに連絡しており、短期間で完全に削除される予定です。」さらに、すべての共有リンクを再編成し、それ以降の公開招待リンクが Google エンジンに表示されないようにしました。 BOX.COMは、セキュリティを維持しながら機能を最大限に活用できるように、共有リンクの許可モデルを継続的に評価すると述べた。同時に、検索エンジンに公開される共有リンクの数は実際にはそれほど多くないことも強調しました。海外メディアThreatpostは、検索エンジンを通じてファイル名に「confidential」や「private」という言葉が含まれるファイルをいくつか取得し、その中にはデル・テクノロジーズのチャネルパートナーに関する関連データが含まれていたことを明らかにした。デルは声明の中で、限られた量の情報が短期間「意図しない関係者」に閲覧可能だったが、その後問題は解決したと述べている。ディスカバリー・コミュニケーションズも大量の関連文書やビデオプロジェクトファイルを保有していたことがわかったと報じられているが、現在すべてのリンクにアクセスできず、同社はこれについてコメントしていない。

今日頭条の青雲計画と百家曼の百+計画の受賞者、2019年百度デジタル著者オブザイヤー、百家曼テクノロジー分野最人気著者、2019年捜狗テクノロジー文化著者、2021年百家曼季刊影響力のあるクリエイターとして、2013年捜狐最優秀業界メディア人、2015年中国ニューメディア起業家コンテスト北京3位、2015年光芒体験賞、2015年中国ニューメディア起業家コンテスト決勝3位、2018年百度ダイナミック年間有力セレブなど、多数の賞を受賞しています。

<<:  テレビを2700円で買ったのですが、画面を交換するのに4600円もかかります。家電修理の暗殺者、メーカーは責任逃れできない

>>:  易車ランキング:BYDは2025年1月に広東省で最も売れたブランドとなり、合計22,915台を販売した。

推薦する

鯉の調理方法

毎年余りがあり、毎年魚が実ります。魚は縁起物です。春節には魚を食べる必要があります。魚には良い意味が...

MacにWindows 10をインストールする方法

多くの友人は、優れた工業デザイン、主流のパフォーマンス、超長いバッテリー寿命、優れたモバイル体験を備...

「Warm Baby」は気づかないうちに火傷を引き起こす可能性があります。寒い時期に加熱する場合は低温やけどにご注意ください!

気温が下がるにつれて、さまざまな温熱器具が市場に登場し、カイロを使用する人も増えています。ただし、ホ...

2種類のお茶を飲むとアレルギー性鼻炎の改善に役立つ

肌寒い季節となり、くしゃみ、鼻づまり、鼻水、さらには鼻や目のかゆみに悩まされる方が増えています。後鼻...

アワの穂草を煮た水を飲むと近視が治りますか?ネットユーザーたちは口論したが、真実は...

噂:「アワの穂草を煮た水を飲むと近視が治る!」最近、「ある女性が子供の近視を治療するためにイヌタデで...

赤ブドウの効能と機能

赤ブドウは日常生活で最も一般的な果物の一つです。味は中程度で、人体に良いさまざまなビタミン、フルーツ...

有人宇宙飛行に関する一般的な用語 |貨物宇宙船

つい最近、天舟6号貨物宇宙船が打ち上げられ、満載の物資を天宮航空宇宙センターに届けた。天舟貨物宇宙船...

史上最も衝撃的な「ポルノ写真スキャンダル」暴露:恐ろしい雲

このハリウッドのヌード写真スキャンダルは史上最大規模だ。外国人ハッカーがアップルのiCloudクラウ...

合関テクノロジー:アマゾンのクラウド技術を活用して技術システムを強化し、次世代のファッションブランドを構築

東南アジアとラテンアメリカの新興市場をターゲットとするファストファッションブランドである Hegua...

カシアの種の食べ方

カシア種子は一般的な漢方薬です。カシア種子の薬効は非常に明白です。カシア種子を使用すると、腸に潤いを...

中国の月探査プロジェクトを理解するために知っておくべき30の重要なポイント!

15年前の今日、中国の月探査プロジェクトの最初の衛星「嫦娥1号」が月の重力に捕らわれることに成功し...

Nv'erhongワインとは何ですか?

お酒はとても身近なものです。お酒にはたくさんの種類があります。お酒の種類も1つで、たくさんの種類があ...

なぜ一部の動物は丸い顔をしているのでしょうか?フクロウはなぜ「猫の頭」をしているのでしょうか?

この世界には、人間の赤ちゃんのように丸い頭、丸い顔、大きな目を持っているため、人々に愛され、注目され...

反論:世界トップ5のチップメーカーの収益は2023年に前年比1%減少する

世界の上位5社のウェハ製造装置(WFE)メーカーの収益は、メモリ支出の低迷、マクロ経済の減速、在庫調...