Обнаруженная уязвимость в Writer AI может вызвать утечку токенов сессий между арендаторами, что ставит под угрозу безопасность данных компаний. Эта уязвимость, получившая кодовое название WriteOut, позволяет злоумышленникам получить доступ к аккаунтам пользователей всего одним кликом.
Суть проблемы
Специалисты по кибербезопасности сообщили, что эта уязвимость позволяет злоумышленнику завладеть аккаунтом Writer AI, что в свою очередь открывает доступ к конфиденциальной информации, такой как переписка, документы и другие важные данные. При этом злоумышленнику не обязательно входить в ту же организацию, что и жертва.
Атакующий может создать агент в своем собственном аккаунте Writer и поделиться ссылкой на предварительный просмотр. При клике на эту ссылку, сессионные токены жертвы могут быть перехвачены и использованы для несанкционированного доступа к аккаунту.
Как это происходит
Механизм атаки заключается в том, что злоумышленник создает агента с функцией предварительного просмотра и делится публичной ссылкой. Когда пользователь открывает ссылку, браузер автоматически передает сессионный токен в среду злоумышленника. Таким образом, все данные, связанные с аккаунтом, становятся доступными для атаки.
После ответственной публикации об уязвимости команда Writer приняла меры для ее устранения, предотвращая пересылку сессионных куки в предварительный просмотр. Однако уязвимость показала, насколько важно внимательно следить за безопасностью в облачных системах.
Значение проблемы для бизнеса
Для российских компаний, использующих Writer AI, это может стать серьезной проблемой, так как утечка данных может повлечь за собой не только репутационные потери, но и штрафы за несоблюдение норм безопасности. Каждая организация должна пересмотреть свои политики безопасности и обучить сотрудников, чтобы избежать подобных атак в будущем.
Следующий шаг для Writer AI — продолжать мониторинг безопасности и предоставлять регулярные обновления своему программному обеспечению, чтобы защитить пользователей от подобных уязвимостей.