Een onderzoeker heeft duizenden internet-blootgestelde Perforce P4-servers geanalyseerd en vastgesteld dat veel servers nog steeds verkeerd zijn geconfigureerd, waardoor zeer gevoelige informatie wordt blootgesteld. Perforce P4, voorheen bekend als Helix Core, is een gecentraliseerd versiebeheersysteem dat wordt gebruikt in sectoren met grote data-eisen, zoals AAA-gaming en halfgeleiderontwerp. Hoewel P4 een belangrijke rol vervult, kan het een waardevol doelwit zijn voor kwaadwillenden als het niet goed wordt beveiligd.

De Australische securityonderzoeker Morgan Robertson voerde in het voorjaar van 2025 een analyse uit van Perforce-servers die direct via internet bereikbaar zijn en vond 6.122 exemplaren. Van deze servers bood 72 procent ongeauthenticeerde leesrechten op broncode via een standaard ingeschakeld extern gebruikersaccount. Daarnaast had 21 procent minstens één account zonder wachtwoord, wat directe lees- en schrijfrechten mogelijk maakte. Vier procent van de servers beschikte over een onbeveiligd ‘superuser’-account, waarmee volledige systeemcompromittering via command injection mogelijk was. Ook bleek dat de meeste systemen standaard gebruikersenumeratie toestonden en serverinformatie prijsgaven.

Robertson ontdekte dat sommige van deze onbeveiligde systemen toebehoorden aan AAA- en indie-gamestudio’s, universiteiten, animatiestudio’s, interactieve mediabedrijven, cryptoprojecten en fabrikanten. Hij maakte zijn bevindingen publiek beschikbaar en meldde aan SecurityWeek dat van de oorspronkelijk gevonden 6.122 servers er nog 2.826 actief zijn op hun oorspronkelijke IP-adressen. Hiervan staat ongeveer 54 procent nog steeds ongeauthenticeerde leesrechten toe via het externe gebruikersaccount. Daarnaast staat 17 procent van de actieve servers nog altijd ongeauthenticeerde gebruikersenumeratie toe.

Volgens Robertson lijken enkele getroffen servers te behoren tot grote organisaties, waaronder een regionale defensieaannemer, diverse medische technologiebedrijven, een Noord-Amerikaanse leverancier van software voor wetshandhaving, een internationale industriële automatiseringsfirma, een Noord-Amerikaanse commerciële EV-startup, een Aziatische leverancier van retail POS- en ERP-software en een producent van banksoftware. Deze servers maakten zeer gevoelige gegevens openbaar, zoals klantinformatie, interne projecten, persoonsgegevens, inloggegevens, broncode en productschema’s.

De onderzoeker benadrukte dat zijn cijfers alleen betrekking hebben op publiek toegankelijke infrastructuur. "Een aanzienlijk aantal Perforce-servers draait uitsluitend op interne netwerken, maar met exact dezelfde onveilige standaardinstellingen," aldus Robertson. "Dit betekent dat elke kwaadwillende, insider threat of red team die toegang krijgt tot het bedrijfsnetwerk waarschijnlijk directe toegang heeft tot kritieke intellectuele eigendommen of privileges kan escaleren via deze systemen." Perforce werd ongeveer een jaar geleden geïnformeerd over de bevindingen en heeft snel actie ondernomen door het externe gebruikersaccount standaard uit te schakelen en de documentatie te verbeteren om de beveiliging te versterken. In een blogpost uit mei 2025 stelt Perforce dat het platform wordt vertrouwd door zeer beveiligingsbewuste teams om hun waardevolle IP te beheren, maar dat de effectiviteit sterk afhankelijk is van correcte configuratie en onderhoud. Elk server die permissief is ingesteld, kan op termijn leiden tot beveiligingsrisico’s en moet worden beschouwd als een potentieel doelwit voor aanvallers.

Naast het informeren van Perforce heeft Robertson meer dan zestig getroffen organisaties gewaarschuwd voor de blootstelling van hun systemen.