Un chercheur en sécurité a déclaré que Home Depot avait exposé l’accès à ses systèmes internes pendant un an après qu’un de ses employés ait publié en ligne un jeton d’accès privé, probablement par erreur. Le chercheur a trouvé le jeton exposé et a tenté d’alerter en privé Home Depot de son faille de sécurité, mais a été ignoré pendant plusieurs semaines.
L’exposition est désormais corrigée après que TechCrunch a contacté les représentants de l’entreprise la semaine dernière.
Le chercheur en sécurité Ben Zimmermann a déclaré à TechCrunch que, début novembre, il avait trouvé un jeton d’accès GitHub publié appartenant à un employé de Home Depot, qui a été exposé au début de 2024.
Lorsqu’il a testé le jeton, Zimmermann a déclaré qu’il accordait l’accès à des centaines de référentiels de code source privés de Home Depot hébergés sur GitHub et permettait de modifier leur contenu.
Le chercheur a déclaré que les clés permettaient d’accéder à l’infrastructure cloud de Home Depot, y compris ses systèmes de traitement des commandes et de gestion des stocks, ainsi que ses pipelines de développement de codes, entre autres systèmes. Home Depot héberge une grande partie de son infrastructure de développement et d’ingénierie sur GitHub depuis 2015, selon un profil client sur le site Web de GitHub.
Zimmermann a déclaré avoir envoyé plusieurs courriels à Home Depot mais n’avoir pas reçu de réponse.
Il n’a pas non plus reçu de réponse du responsable de la sécurité de l’information de Home Depot, Chris Lanzilotta, après avoir envoyé un message sur LinkedIn.
Zimmermann a déclaré à TechCrunch qu’il avait divulgué plusieurs expositions similaires ces derniers mois à des entreprises, qui l’ont remercié pour ses découvertes.
« Home Depot est la seule entreprise qui m’a ignoré », a-t-il déclaré.
Étant donné que Home Depot ne dispose d’aucun moyen de signaler les failles de sécurité, telles qu’une divulgation de vulnérabilité ou un programme de prime aux bogues, Zimmermann a contacté TechCrunch dans le but de corriger l’exposition.
Lorsqu’il a été contacté par TechCrunch le 5 décembre, le porte-parole de Home Depot, George Lane, a accusé réception de notre e-mail mais n’a pas répondu aux e-mails de suivi demandant des commentaires. Le jeton exposé n’est plus en ligne et le chercheur a déclaré que l’accès au jeton avait été révoqué peu de temps après notre sensibilisation.
Nous avons également demandé à Lane si Home Depot disposait des moyens techniques, tels que des journaux, pour déterminer si quelqu’un d’autre avait utilisé le jeton pendant les mois où il était resté en ligne pour accéder à l’un des systèmes internes de Home Depot. Nous n’avons pas eu de réponse.

