Alerte Cyber

Cette vulnérabilité dans OneDrive donne un accès complet à vos fichiers

L’analyse publiée par Oasis Security détaille une faille de conception qui ne saute pas aux yeux. Quand un utilisateur ouvre la fenêtre de sélection et choisit un fichier, il pense ne transmettre qu’un document précis. Pourtant, l’autorisation accordée couvre l’intégralité du compte. L’interface ne prévient pas que le service tiers pourra ensuite consulter d’autres fichiers, même sans interaction supplémentaire.

Dans le détail, la fenêtre d’autorisation ne propose pas de limiter l’accès à un fichier unique. Elle donne à l’application une lecture complète de tous les documents stockés dans OneDrive. Le chercheur précise que « l’invite est vague et ne transmet pas de manière adéquate le niveau d’accès ». Cette ambiguïté ouvre la voie à des abus, notamment si l’application conserve un jeton d’accès sans que l’utilisateur le sache.

Le risque s’étend aux services qui s’intègrent à OneDrive via OAuth. Dans ces cas, l’autorisation peut rester active plusieurs jours, voire davantage. Certaines applications récupèrent également un « refresh token », qui leur permet de renouveler l’accès à tout moment sans repasser par l’utilisateur. Aucune alerte ne prévient de cette persistance. La fenêtre de sélection, de son côté, reste la même.

Auteur :

Aller à la source

artia13

Depuis 1998, je poursuis une introspection constante qui m’a conduit à analyser les mécanismes de l’information, de la manipulation et du pouvoir symbolique. Mon engagement est clair : défendre la vérité, outiller les citoyens, et sécuriser les espaces numériques. Spécialiste en analyse des médias, en enquêtes sensibles et en cybersécurité, je mets mes compétences au service de projets éducatifs et sociaux, via l’association Artia13. On me décrit comme quelqu’un de méthodique, engagé, intuitif et lucide. Je crois profondément qu’une société informée est une société plus libre.

artia13 has 4718 posts and counting. See all posts by artia13