Android

Des services d'assistance tiers, tels que slack, font face à une cyber-menace

[20ans de l’€] -8- Comment l’Euro ruine la France de 8 façons

[20ans de l’€] -8- Comment l’Euro ruine la France de 8 façons

Table des matières:

Anonim

Au fil des ans, les grandes et les petites entreprises ont commencé à utiliser des outils de communication tels que Slack pour la communication et la collaboration internes. Mais une grave vulnérabilité vient d'être découverte dans les services de support technique tiers qui pourraient permettre à quiconque possédant le savoir-faire d'accéder à des communications internes confidentielles.

Selon Inti De Ceukelaire, qui a découvert cette vulnérabilité, toute personne peut accéder à la communication interne même si l'administrateur ou le gardien ne lui en a pas donné explicitement l'autorisation.

Slack, facile à pirater

Cela devient d'autant plus critique dans le cas de services d'assistance et de suivi des problèmes lorsque le système de support s'appuie sur des ID de domaine similaires. De Ceukelaire a exploité cette méthode même pour réussir.

Il a créé un compte sur GitHub et a créé un ticket par courrier électronique. Suite à cela, il a eu accès à l'adresse email. Cela a ensuite été utilisé pour enregistrer sur Slack qui était utilisé par la société pour les communications internes.

Faut-il blâmer les services d'assistance automatisés?

Les logiciels ou les applications du centre d’assistance permettent aux utilisateurs d’apporter une solution rapide à leurs problèmes simplement en générant des tickets ou en signalant des problèmes.

Le vrai problème réside dans le système de vérification, ce qui signifie pratiquement que n'importe qui peut utiliser n'importe quelle adresse électronique pour accéder aux informations liées à ce compte.

De Ceukelaire a écrit sur son blog: «Cette vulnérabilité existe si des tickets de support peuvent être créés par courrier électronique et si les tickets de support sont accessibles aux utilisateurs avec une adresse e-mail non vérifiée. Il existe également dans les suiveurs de problèmes publics ou les répondants fournissant une adresse électronique unique @ company.com pour soumettre des informations directement à un ticket, une publication sur le forum, un message privé ou un compte utilisateur. ”

: 10 sites Web les plus fréquemment exploités par les pirates

Mesures de sécurité

C'est une solution simple, vraiment. Les entreprises peuvent simplement modifier leurs adresses électroniques d'assistance afin que personne ne puisse accéder aux adresses électroniques pouvant être utilisées pour s'inscrire à des services tels que Slack ou Yammer.

Si vous utilisez toujours une adresse électronique d'assistance, envisagez de la modifier.