• bobdahacker выявил ряд уязвимостей на платформе tl;dv (Too Long; Didn't View) - это популярный ИИ-инструмент, который используют для записи совещаний и расшифровки встреч в Google Meet, Zoom или Teams. Удобно, если вам нужно зафиксировать договоренности и получить протокол встречи. К слову, у tl;dv 2 миллиона юзеров и куча инвесторов. А сам сервис хранит на своей стороне тонну записей разговоров и расшифровок встреч.
• После того как юзер зарегистрируется в tl;dv система аутентифицирует его с помощью JWT (Json Web Token). Этот JWT-токен позволяет войти в Firebase и получить доступ к его сервисам. Таким образом любой юзер может по api запросить данные из базы данных Firestore.
• Каждая запись из Firestore содержит электронную почту создателя встречи, идентификатор конференции, статус записи и временные метки. Также любой юзер может подключаться на активную встречу, которая идет в настоящий момент времени. Когда bobdahacker выявил эту уязвимость, то он обнаружил 1000 активных звонков и мог подключаться на каждый из них. К слову, он смог подключиться к онлайн встрече Министерства образования Малазии, где было 157 участников.
• В общем и целом, bobdahacker получил доступ к 181 тыс. записанным встречам, включая записи правительственных совещаний из разных стран, включая Бразилию, Колумбию, Перу, Мексику, США, Катар, Узбекистан, Гаити, Южную Африку, Ямайку, Гондурас, Аргентину, Таиланд, Японию и Израиль).
• Забавный факт: в момент сканирования поддоменов bobdahacker обнаружил, что tl;dv называет свои микросервисы в честь итальянской пасты. Cappellini , carbonara , fusilli , pasta , penne , puttanesca-v0 и ravioli . Целый итальянский ресторан, использующий серверы Express.
• Ну и классика жанра: 28 января информация об этой уязвимости была передана менеджеру tl;dv в LinkedIn и продублирована на почту техническому директору. На LinkedIn даже ответили и заявляли, что уязвимость исправят, но спустя пол года уязвимость так и не пофиксили.
• К слову, на сайте tl;dv указано, что их решение соответствует стандарту SOC2, соответствует GDPR, соответствует Закону ЕС об искусственном интеллекте, используется шифрование AES-256, есть даже видеоролик с заявлением основателя о приверженности компании. А в самом низу сайта есть строка:
Если вы обнаружили проблему конфиденциальности или безопасности, которую мы должны решить, пожалуйста, всегда сообщайте нам об этом по адресу [email protected]. Наша команда безопасности ответит в течение 24 часов...
➡️ Вероятно, что после публикации в личном блоге bobdahacker и в различных СМИ, уязвимость все таки пофиксят (но это не точно): https://bobdahacker.com/blog/tldv-hack
#Security