read.cash Log in
@typecurry more from that month

住在美國的板友可能比較需要注意的消息,不過看到這則報導, 第一個想到的是「會有集體訴訟向微軟削一筆嗎」 XD https://www.ithome.com.tw/news/146351 微軟PowerApps入口網站預設資料設定,恐使3800萬用戶資料公開於網上 安全廠商UpGuard發現,微軟PowerApps入口網站(portal)平臺的預設資料組態問題, 導致超過3800萬用戶接種疫苗或個資公開於網路上,受害者包括福特、 美國航空及數個州政府。 PowerApps是微軟力推的低程式碼開發、流程設計等生產力工具。 PowerApps 入口網站可讓內部用戶輸入及儲存資訊, 且開放外部用戶利用不同的身分識別登入、建立、 查詢或瀏覽資料,或是網站上App互動。 但經常揭露雲端平臺漏洞的UpGuard發現它某個預設的存取權限設定, 可能導致美國紐約市、印第安那及馬里蘭州等政府及數家大型企業儲存的用戶資料, 包括COVID-19疫苗接種或社會安全碼、電子郵件個資曝露於開放網路上。 UpGuard解釋,Power Apps的原理是, Power Apps 內部資料表單(list)中擷取Microsoft Dataverse表格中的資料, 再透過API將資料曝露或顯示於Power Apps入口網站上。 問題出在PowerApps用來汲取資料的API之一:OData API。 開發人員以此API啟動從OData Fee表單(list)撈出資料的OData feed同時, 一定要記得在功能選單中啟動「設定表格許可(Table Permission)」, 以確保不會有匿名存取,或是非授權用戶存取資料。 但這表格存取權限設定在Power Apps表單中是預設關閉的;也就是說, 只要用戶忘了變更設定,使用OData API的單位等於資料公開曝露於開放網路上。 根據內文,流出的資料有COVID-19案例及疫苗接種、 求職者社會安全碼和其他可識別個人身份的資訊, 受影響的單位則包括德州登頓郡(Denton County)、美國航空、 J.B. Hunt運輸服務公司、福特以及微軟, 住在美國又曾使用過這些服務的板友可能要多加注意囉。

5 comments

Log in to join in Reading is open to everyone. Replying needs an account.