Het zakelijke communicatieplatform Fuze heeft een beveiligingslek gedicht waardoor het mogelijk was om opgenomen gesprekken direct via internet te downloaden. Fuze is een cloudplatform dat verschillende communicatievormen aanbiedt, zoals instant messaging, voice en videoconferencing.
Opgenomen Fuze-gesprekken worden in de cloud bewaard en zijn via een url te benaderen, waarbij er een zevencijferig nummer als id werd gebruikt. Er werd echter onvoldoende "key space" gebruikt, waardoor het id kwetsbaar voor een bruteforce-aanval was. Op deze manier was het mogelijk om zonder wachtwoord of andere vorm van authenticatie opgenomen gesprekken te downloaden, zo ontdekte beveiligingsbedrijf Rapid7.
Het gebruikte format voor de downloadlinks alsmede het ontbreken van authenticatie zorgde ervoor dat de opnamen via zoekmachines zoals Google waren te vinden. Na te zijn ingelicht heeft Fuze maatregelen genomen en een update voor de software uitgebracht die ervoor zorgt dat er nu een wachtwoord nodig is om de gesprekken te downloaden. Fuze heeft 1500 klanten wereldwijd, waaronder de Associated Press, Groupon, AstraZeneca, Starbucks en Macy's.
Update: Het artikel lijkt offline gehaald te zijn, maar is nog wel in de cache van Google te vinden.
Deze posting is gelocked. Reageren is niet meer mogelijk.