חזרה
מסד הנתונים של tl;dv נשאר פתוח חצי שנה: 181,874 רשומות פגישות
SiTech Team2 წთ. საკითხავი

מסד הנתונים של tl;dv נשאר פתוח חצי שנה: 181,874 רשומות פגישות

חוקר אבטחה טוען כי במסד ה-Firestore של פלטפורמת tl;dv לא הייתה הפרדה בין דיירים, כך שכל משתמש מאומת יכול היה לקרוא רשומות פגישות של כל הלקוחות.

חוקר אבטחה הפועל תחת השם BobDaHacker פרסם דוח מפורט על tl;dv, פלטפורמה להקלטת פגישות עם יותר משני מיליון משתמשים: מסד הנתונים Firestore של החברה נותר ללא הפרדה בין דיירים, והפרצה לא תוקנה יותר מחצי שנה.

מה נחשף

tl;dv מכניסה בוט לשיחות Google Meet, Zoom ו-Teams, מקליטה אותן ומייצרת תמלול וסיכומים מבוססי AI. לאחר ההרשמה מקבל המשתמש אסימון JWT המוחלף באסימון Firebase בכתובת gw.tldv.io/v1/users/firebase/token; האסימון הזה מעניק גישה למסד הנתונים Firestore בפרויקט lmi-store.

לדברי החוקר, לאוסף meetings לא הייתה הפרדה בין דיירים, כך שכל משתמש מאומת יכול היה לקרוא את רשומות הפגישות של כל החשבונות בפלטפורמה. כל רשומה חשפה את כתובת הדוא"ל של המארגן, את מזהה הוועידה — חדר Google Meet או Teams שאפשר להצטרף אליו — את מצב ההקלטה ואת חותמות הזמן. פגישות בסטטוס recording הצביעו על שיחות פעילות; בכל רגע היו כ-1,000 פגישות כאלה.

החוקר טוען כי בדק את הפרצה בפועל: הצטרף לשיחת Google Meet חיה של משרד החינוך של מלזיה, שבה השתתפו יותר מ-157 משתתפים, וכן לשיחה של סטודנטים באוניברסיטה אמריקאית.

ההיקף

האוסף הפתוח הכיל 181,874 רשומות פגישות של 84,312 משתמשים ייחודיים מ-35,003 דומיינים של דוא"ל. ביניהן פגישות ממשלתיות מ-23 מדינות, בהן ברזיל, אוקראינה, הפיליפינים, מקסיקו, מלזיה וישראל; פגישות אוניברסיטאיות מברקלי ומאוניברסיטת טוקיו; ורשומות ארגוניות של חברות כמו HubSpot, Confluent ו-Mitsui-Soko.

החודש העמוס ביותר היה יולי 2025 — 43,209 פגישות; השעה העמוסה ביותר — יום רביעי בשעה 14:00 UTC (7,804 פגישות). החוקר בדק גם 27,334 מזהי פגישות ומצא שיותר מ-1,000 היו ציבוריות; ברשומות האלה נחשפו 715 כתובות דוא"ל של מוזמנים מ-228 דומיינים.

גילוי הפרצה

החוקר דיווח על הפרצה ב-28 בינואר 2026 — תחילה דרך איש קשר של החברה בלינקדאין, ואחר כך בדוא"ל ל-CTO. לדבריו, בפברואר ובמרץ הוא פנה שוב ושוב בלי לקבל תשובה, ובסוף יולי המסד עדיין היה פתוח. עמוד האבטחה של tl;dv מצהיר על עמידה ב-SOC 2, ב-GDPR וב-EU AI Act ומבטיח מענה לדיווחי אבטחה בתוך 24 שעות.

לפי הדוח, אוספים אחרים — users, chats, transcripts, recordings — מחזירים 403 כנדרש. החוקר קורא ל-tl;dv להחיל את אותם כללים על אוסף meetings, לאבטח או להסיר אפליקציה פנימית לניחושי גביע העולם, ולהשיב לחוקרי אבטחה.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.