image

Communicatieplatform Fuze kon opgenomen gesprekken lekken

dinsdag 2 mei 2017, 16:01 door Redactie, 2 reacties
Laatst bijgewerkt: 02-05-2017, 16:34

Het zakelijke communicatieplatform Fuze heeft een beveiligingslek gedicht waardoor het mogelijk was om opgenomen gesprekken direct via internet te downloaden. Fuze is een cloudplatform dat verschillende communicatievormen aanbiedt, zoals instant messaging, voice en videoconferencing.

Opgenomen Fuze-gesprekken worden in de cloud bewaard en zijn via een url te benaderen, waarbij er een zevencijferig nummer als id werd gebruikt. Er werd echter onvoldoende "key space" gebruikt, waardoor het id kwetsbaar voor een bruteforce-aanval was. Op deze manier was het mogelijk om zonder wachtwoord of andere vorm van authenticatie opgenomen gesprekken te downloaden, zo ontdekte beveiligingsbedrijf Rapid7.

Het gebruikte format voor de downloadlinks alsmede het ontbreken van authenticatie zorgde ervoor dat de opnamen via zoekmachines zoals Google waren te vinden. Na te zijn ingelicht heeft Fuze maatregelen genomen en een update voor de software uitgebracht die ervoor zorgt dat er nu een wachtwoord nodig is om de gesprekken te downloaden. Fuze heeft 1500 klanten wereldwijd, waaronder de Associated Press, Groupon, AstraZeneca, Starbucks en Macy's.

Update: Het artikel lijkt offline gehaald te zijn, maar is nog wel in de cache van Google te vinden.

Reacties (2)
02-05-2017, 17:05 door Anoniem
Security through obscurity... is geen security!

TheYOSH
03-05-2017, 09:20 door Anoniem
Door Anoniem: Security through obscurity... is geen security!

theyo

Jawel!
In praktische zin wel, hoe obscuurder hoe lager de kans dat je tegen problemen aanloopt.
De vraag is alleen wel of je er alleen op wil vertrouwen.
Het antwoord dat anderen maar niet willen zien is het beste van meerdere werelden gebruiken, neem het mee als beveilingslaag maar wees reëel.
Hier was sprake van slechte obscurity, dat is een ander probleem dan wat je stelt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.