
tl;dv-ի Firestore շտեմարանը վեց ամիս բաց է մնացել՝ 181 874 հանդիպման գրառում
Անվտանգության հետազոտողի խոսքով՝ tl;dv հարթակի Firestore շտեմարանում վարձակալների մեկուսացում չկար, և ցանկացած նույնականացված օգտվող կարող էր կարդալ բոլոր հաճախորդների հանդիպումների գրառումները։
Անվտանգության հետազոտող, որը հանդես է գալիս BobDaHacker կեղծանունով, օգոստոսի 4-ին հրապարակել է մանրամասն զեկույց հանդիպումները ձայնագրող tl;dv հարթակի մասին. ընկերության Firestore շտեմարանը թողնվել էր առանց վարձակալների մեկուսացման, և խոցելիությունը վեց ամսից ավելի չի ուղղվել։
Ինչ էր բացահայտված
tl;dv-ն բոտ է մտցնում Google Meet-, Zoom- և Teams-զանգեր, ձայնագրում է դրանք, ստեղծում տրանսկրիպտ և AI ամփոփումներ։ Գրանցվելուց հետո օգտվողը ստանում է JWT, որը gw.tldv.io/v1/users/firebase/token հասցեով փոխանակվում է Firebase-ի թոքենով. այդ թոքենը մուտք է տալիս lmi-store նախագծի Firestore շտեմարան։
Հետազոտողի խոսքով՝ meetings հավաքածուն չուներ վարձակալների մեկուսացում, ուստի ցանկացած նույնականացված օգտվող կարող էր կարդալ հարթակի բոլոր հաշիվների հանդիպումների գրառումները։ Յուրաքանչյուր գրառում բացահայտում էր կազմակերպչի էլ. փոստը, կոնֆերանսի ID-ն՝ միանալի Google Meet կամ Teams սենյակ, ձայնագրման կարգավիճակը և ժամանակի նշանները։ recording կարգավիճակով հանդիպումների ID-ները ցույց էին տալիս ուղիղ զանգեր. ցանկացած պահի դրանք մոտ 1000 էին։
Հետազոտողը պնդում է, որ խոցելիությունը ստուգել է գործնականում՝ միացել է Մալայզիայի կրթության նախարարության ուղիղ Google Meet զանգին, որտեղ ավելի քան 157 մասնակից կար, և ԱՄՆ-ի համալսարանի ուսանողների զանգին։
Մասշտաբը
Բաց հավաքածուն պարունակում էր 181 874 հանդիպման գրառում՝ պատկանող 84 312 եզակի օգտվողի և 35 003 էլ. փոստի դոմենի։ Դրանց թվում էին կառավարական հանդիպումներ 23 երկրից (այդ թվում՝ Բրազիլիա, Ուկրաինա, Ֆիլիպիններ, Մեքսիկա, Մալայզիա, Իսրայել), համալսարանական հանդիպումներ Բերքլիից և Տոկիոյի համալսարանից, ինչպես նաև HubSpot-ի, Confluent-ի և Mitsui-Soko-ի կորպորատիվ գրառումները։
Ամենաակտիվ ամիսը 2025 թ. հուլիսն էր՝ 43 209 հանդիպում, ամենածանրաբեռնված ժամը՝ չորեքշաբթի, 14:00 UTC (7 804 հանդիպում)։ Հետազոտողը նաև ստուգել է 27 334 հանդիպման ID և պարզել, որ ավելի քան 1000-ը հանրային էին. այդ գրառումներում երևում էին 715 հրավիրվածի էլ. փոստեր 228 դոմենից։
Բացահայտման պատմությունը
Խոցելիության մասին հետազոտողը տեղեկացրել է 2026 թ. հունվարի 28-ին՝ սկզբում LinkedIn-ով ընկերության ներկայացուցչին, ապա էլ. փոստով CTO-ին։ Նրա խոսքով՝ փետրվար-մարտին մի քանի անգամ գրել է առանց պատասխանի, իսկ հուլիսի վերջին շտեմարանը դեռ բաց էր։ tl;dv-ի անվտանգության էջը հայտարարում է SOC 2-, GDPR- և EU AI Act-համապատասխանություն և խոստանում պատասխանել անվտանգության հաղորդումներին 24 ժամում։
Զեկույցի համաձայն՝ մյուս հավաքածուները՝ users, chats, transcripts, recordings, ճիշտ են վերադարձնում 403։ Հետազոտողը կոչ է անում tl;dv-ին կիրառել նույն կանոնները meetings հավաքածուի նկատմամբ, պաշտպանել կամ հեռացնել ներքին World Cup-հավելվածը և պատասխանել անվտանգության հետազոտողներին։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։