Caricamenti della cartella personale "con orientamento pubblico" nella macchina degli amministratori. Potenziali problemi di sicurezza?

3

Abbiamo un cliente che usa Wufoo per i moduli del loro sito web. Una delle loro forme contiene una funzione di caricamento file, questa è impostata in Wufoo per posizionare il file caricato in una cartella Dropbox. Questa cartella Dropbox è sincronizzata con il computer di un ufficio, quindi qualsiasi file caricato finisce nel computer degli uffici.

Tutti i computer nei computer che sono condivisi con questa cartella Dropbox sono Mac.

Esiste ovviamente un problema in cui qualcuno può ora posizionare un file sul computer, ma è più pericoloso di qualcuno che conosce il tuo indirizzo email in quanto chiunque può inviarti un'email con un allegato.

C'è qualche potenziale problema di sicurezza in cui qualcuno potrebbe caricare un file dannoso che verrebbe poi eseguito? O altri potenziali problemi?

Se è così c'è comunque che potrei stringere questo senza perdere funzionalità?

    
posta sam 31.01.2016 - 18:12
fonte

1 risposta

2

Sì, è molto pericoloso. Poiché l'autore dell'attacco è in grado di posizionare un file direttamente sul disco, semplicemente visualizzando il contenuto della directory può infettare la macchina. Ad esempio:

Suppongo che la sincronizzazione del computer con Dropbox stia eseguendo Windows. Windows mostra l'anteprima delle immagini per tutti i file (ad esempio documenti Word, file di testo, immagini, ...). Questi sono generati in base al contenuto del file. Qualsiasi file può sfruttare una vulnerabilità in tale generatore di thumbnail quando l'utente apre la directory in Windows Explorer.

Inoltre, tutti i rischi per la sicurezza che si applicano agli allegati di posta elettronica si applicano anche a questo scenario (macro di Word dannose, ecc.)

    
risposta data 31.01.2016 - 21:25
fonte

Leggi altre domande sui tag