Une faille critique met OneDrive en danger

microsoft a des problèmes avec Onedrive

Une faille de sécurité récemment révélée dans OneDrive de Microsoft expose potentiellement des millions d’utilisateurs à des risques d’accès non autorisé à leurs fichiers personnels et professionnels. Le problème provient du sélecteur de fichiers (File Picker) de OneDrive. Lorsqu’il est utilisé par des applications tierces, ce sélecteur peut involontairement donner un accès complet à tous les fichiers de l’utilisateur, même si celui-ci ne choisit qu’un seul fichier à partager.

Qu’est-ce que le File Picker de OneDrive ?

Le File Picker permet aux utilisateurs de OneDrive de sélectionner et de partager des fichiers avec d’autres applications, telles que des outils de gestion de projet, des plateformes de communication ou des assistants virtuels. Cette fonction repose sur le protocole OAuth pour accorder les autorisations nécessaires. Cependant, le processus actuel d’autorisation permet aux applications de demander des permissions très larges, comme la lecture et la modification de tous les fichiers et dossiers d’un utilisateur.

Des autorisations excessives et peu visibles

En pratique, cela signifie qu’une application peut accéder à l’intégralité du contenu du compte OneDrive, même si l’utilisateur ne souhaitait partager qu’un fichier spécifique. Le problème est aggravé par l’interface de consentement affichée à l’utilisateur, qui ne communique pas clairement l’étendue réelle des accès accordés. L’utilisateur croit souvent accorder une autorisation limitée, alors qu’il donne en réalité un accès quasi total.

Un stockage de jetons peu sécurisé

D’autres vulnérabilités techniques ont également été identifiées, notamment dans la manière dont les jetons d’accès sont stockés. Dans les versions antérieures du File Picker, ces jetons étaient parfois enregistrés dans des emplacements peu sûrs, comme le stockage local ou les fragments d’URL du navigateur. Même les versions plus récentes continuent de stocker ces jetons en clair, ce qui les rend vulnérables à des attaques locales.

OneDrive comparé à d’autres services cloud

Comparée à d’autres plateformes, la gestion des autorisations sur OneDrive est moins granulaire. Par exemple, Google Drive limite l’accès des applications à des fichiers précis que l’utilisateur choisit explicitement. Dropbox, de son côté, utilise un système qui évite le protocole OAuth pour ce type de partage, réduisant ainsi les risques liés aux autorisations excessives.

Réaction limitée de Microsoft

Microsoft a été informée de la faille mais n’a pas encore fourni de correctif définitif. La société a simplement indiqué qu’elle pourrait envisager des améliorations dans de futures versions. Pendant ce temps, les utilisateurs restent exposés à un risque réel, surtout s’ils utilisent des applications tierces peu connues ou non vérifiées.

microsoft a des problèmes avec onedrive

Mesures à adopter pour se protéger

Face à cette situation, plusieurs précautions sont recommandées. Tout d’abord, il est conseillé de vérifier les autorisations déjà accordées à des applications dans les paramètres de votre compte Microsoft, et de révoquer celles qui ne sont pas indispensables. Ensuite, il vaut mieux éviter d’utiliser le File Picker avec des services dont la fiabilité ou la sécurité n’est pas assurée. Pour les entreprises, il est fortement recommandé de mettre en place des politiques de gestion des consentements via Azure Active Directory, afin de restreindre les permissions par défaut et d’exiger des validations administratives pour certaines demandes d’accès. Enfin, il est utile de surveiller régulièrement l’activité de votre compte OneDrive afin de détecter tout comportement anormal ou accès non autorisé.

Une vulnérabilité à ne pas sous-estimer

Cette faille met en évidence l’importance d’une gestion stricte des autorisations dans les environnements cloud. Les utilisateurs, souvent mal informés ou mal protégés par défaut, peuvent facilement se retrouver à partager beaucoup plus que ce qu’ils avaient prévu. En attendant une réponse technique complète de Microsoft, la vigilance et la limitation des autorisations restent les meilleurs moyens de protection.

fr_FRFrançais