Bug grave su OneDrive, una vulnerabilità espone i dati degli utenti a rischi di sicurezza
Il team di ricerca di Oasis Security ha identificato un grave difetto nel selettore di file di OneDrive che permette alle applicazioni web di accedere all'intero contenuto del cloud storage degli utenti, compromettendo la privacy di milioni di persone.
di Nino Grasso pubblicata il 04 Giugno 2025, alle 09:41 nel canale WebMicrosoftOneDrive
È stata rilevata una grave vulnerabilità nel sistema di selezione file di OneDrive che mette a rischio la sicurezza di milioni di utenti in tutto il mondo. Il problema, scoperto dai ricercatori di Oasis Security, riguarda il meccanismo attraverso cui le applicazioni web richiedono l'accesso ai file archiviati nel servizio cloud di Microsoft. Contrariamente a quanto ci si aspetterebbe da un selettore di singoli file, il sistema concede alle applicazioni esterne l'accesso completo in lettura a tutti i contenuti presenti nell'account OneDrive dell'utente.

La portata del problema è significativa e coinvolge alcune delle piattaforme più utilizzate al mondo. Tra le applicazioni interessate figurano ChatGPT di OpenAI, Slack, Trello, ClickUp e centinaia di altri servizi che implementano il File Picker di OneDrive per semplificare il caricamento dei documenti. Gli utenti che hanno utilizzato queste funzionalità potrebbero aver inconsapevolmente concesso alle app l'accesso a tutti i loro file personali e aziendali, ben oltre quello che era necessario per la specifica operazione richiesta.
OneDrive, un bug nel file picker mette a rischio la sicurezza dei dati dell'account
Il difetto ha origine nell'implementazione degli ambiti OAuth utilizzati da OneDrive. Microsoft non ha previsto ambiti granulari che permettano alle applicazioni di richiedere l'accesso esclusivamente ai file selezionati dall'utente e, secondo quanto riportato da Oasis Security, il File Picker richiede in ogni caso l'accesso in lettura all'intera unità, anche quando l'operazione riguarda un singolo documento. La situazione è aggravata dal linguaggio vago e poco chiaro utilizzato nei prompt di consenso mostrati agli utenti, secondo la società di sicurezza: Microsoft non comunica chiaramente la reale portata delle autorizzazioni concesse, lasciando gli utenti nell'impossibilità di distinguere tra richieste legittime e potenziali tentativi di esfiltrazione dei dati. Senza ambiti OAuth specifici, anche le applicazioni con intenzioni legittime sono costrette a richiedere permessi eccessivi.
La versione 8.0 del File Picker presenta ulteriori criticità legate all'archiviazione dei token di sicurezza: gli sviluppatori devono gestire autonomamente l'autenticazione utilizzando Microsoft Authentication Library (MSAL), che memorizza i token sensibili nell'archivio delle sessioni del browser in formato di testo semplice. Il flusso di autorizzazione può inoltre estendere l'accesso per periodi indefiniti attraverso i token di aggiornamento, amplificando i potenziali rischi di sicurezza. Le conseguenze di questa vulnerabilità possono essere gravi per le organizzazioni aziendali, con potenziali violazioni della conformità normativa e fughe di dati sensibili che potrebbero compromettere informazioni riservate dei clienti. I singoli utenti, dal canto loro, potrebbero vedere esposti documenti personali, foto e altri contenuti privati senza esserne consapevoli.
Oasis Security raccomanda agli utenti di verificare immediatamente tutte le autorizzazioni di accesso precedentemente concesse alle applicazioni di terze parti. Per gli account personali, è possibile accedere alle impostazioni di privacy del proprio account Microsoft e rivedere l'elenco delle applicazioni autorizzate. Gli amministratori aziendali possono utilizzare l'interfaccia di amministrazione di Entra per controllare le autorizzazioni delegate a livello organizzativo. Microsoft ha confermato di aver ricevuto la segnalazione della vulnerabilità e sta valutando miglioramenti futuri al servizio. Tuttavia, al momento non sono disponibili tempistiche specifiche per la risoluzione del problema.










OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
Il produttore tedesco di videocamere per il cinema Arri si sta riorganizzando
La missione Transporter-15 di SpaceX ha lanciato 140 satelliti in orbita con un razzo spaziale Falcon 9
Il lancio del razzo spaziale riutilizzabile cinese Landspace Zhuque-3 è stato rinviato forse per motivi burocratici
Google integra la AI Mode anche in Cerchia e Cerca
Apple Maps e Ads sono Gatekeeper? L'Europa vuole vederci chiaro
Il nuovo pieghevole Huawei Mate X7 è pronto per il debutto sul mercato globale
L'app Apple Podcasts si comporta in modo strano e potrebbe diventare un problema di sicurezza
Una copia fisica di Fortnite è stata venduta all'asta per una cifra fuori di testa
Motorola prepara il suo primo smartphone con Snapdragon 8 Gen 5: è in arrivo Urus
Hisense in forte ribasso: il 75 pollici 4K 2025 ora costa solo 472,42€ su Amazon
Galaxy S27 Ultra potrebbe utilizzare la stessa fotocamera principale del Galaxy S23 Ultra
Ultimi 2 giorni: ecco le offerte Amazon Black Friday aggiornate, ancora molti articoli disponibili e scontatissimi
Maxi sconti su wallbox e cavi per la ricarica domestica EV. Trifase 22 kW o monofase 7,4 kW? Ecco come orientarsi
Tutti gli sconti più forti sugli smartphone Xiaomi, Realme, Nothing, Honor, Pixel e iPhone









4 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infosi ma che li veda microsoft è un conto, c'è un minimo di riservatezza, che siano disponibili a tutto il mondo è un altro
Qual è la differenza?
Una volta che il tuo dato è in chiaro, in mano ad una azienda che vive anche di profilazione, e che ha una IA propria da addestrare, con migliaia di dipendenti che hanno probabilmente accesso a tali dati (e quindi possono anche estrarli), in uno stato dove i diritti delle aziende vengono prima di quelli dei cittadini, sotto un governo che impone l'accesso e la memorizzazione di tali dati per fini di sicurezza nazionale...
Beh, in pratica sono già più pubblici di quanto possano essere se un singolo servizio esterno a cui do accesso al file-picker sfrutta una vulnerabilità per accedervi...
Una volta che il tuo dato è in chiaro, in mano ad una azienda che vive anche di profilazione, e che ha una IA propria da addestrare, con migliaia di dipendenti che hanno probabilmente accesso a tali dati (e quindi possono anche estrarli), in uno stato dove i diritti delle aziende vengono prima di quelli dei cittadini, sotto un governo che impone l'accesso e la memorizzazione di tali dati per fini di sicurezza nazionale...
Beh, in pratica sono già più pubblici di quanto possano essere se un singolo servizio esterno a cui do accesso al file-picker sfrutta una vulnerabilità per accedervi...
Già
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".