پرش به محتوای اصلی

برنامه های Supabase با پیکربندی نادرست داده ها را در بیش از 16000 پایگاه داده در معرض دید قرار می دهند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۶, دوشنبه، ساعت ۲۲:۲۰حدود 3 دقیقه مطالعه

محققان بیش از 16000 پایگاه داده Supabase با پیکربندی نادرست پیدا کردند که جداول قابل خواندن با اطلاعات شخصی، رمزهای عبور یا نشانه های احراز هویت را در معرض دید قرار می دهند. [...]

محققان بیش از 16000 پایگاه داده Supabase با پیکربندی نادرست پیدا کردند که جداول قابل خواندن با اطلاعات شخصی، رمزهای عبور یا نشانه های احراز هویت را در معرض دید قرار می دهند.

بر اساس تجزیه و تحلیل طرح‌واره‌های جدول، محققان شرکت مدیریت ریسک سایبری UpGuard معتقدند که مجموعه بسیار کوچکی از اطلاعات افشا شده شامل داده‌های کارت اعتباری است.

Supabase یک پلت فرم توسعه منبع باز است که بر اساس PostgreSQL ساخته شده است که طیف وسیعی از خدمات باطن را برای ساخت و راه اندازی سریعتر برنامه ها و وب سایت ها در اختیار توسعه دهندگان قرار می دهد.

این سرویس به طور فزاینده ای در میان توسعه دهندگانی که از ابزارهای هوش مصنوعی برای ساختن پروژه ها استفاده می کنند، محبوب شده است، به طوری که توسعه با کمک هوش مصنوعی بیش از 60 درصد از پایگاه های داده تازه ایجاد شده را تشکیل می دهد.

محققان UpGuard مجموعه داده ای از حدود 300000 دامنه را که نشانه هایی از استفاده از Supabase را نشان می داد، تجزیه و تحلیل کردند و جدول «کاربران» را بررسی کردند. در حالی که برخی از پرس و جوها صفحه ای را از پایگاه داده برمی گرداند، برخی دیگر اشاره می کنند که جدول "کاربران" وجود ندارد، اما جدولی با نام دیگری قابل دسترسی است.

سپس محققان از طرح‌واره‌های جدولی برای استنباط انواع داده‌های موجود در مجموعه استفاده کردند. در بیش از نیمی از پایگاه‌های اطلاعاتی در معرض دید، UpGuard اطلاعات شخصی قابل شناسایی (PII) را با زیرمجموعه‌ای کوچکتر شامل رمزهای عبور و نشانه‌های احراز هویت پیدا کرد.

در میان یافته‌های قابل توجه‌تر، خدمات نوکر در ایالات متحده بود که بیش از 100000 سوابق مشتری، از جمله جزئیات تماس، پلاک‌ها و تاریخچه بازدید را افشا کرد.

در یکی از خدمات مهاجرت کانادا، محققان گفتند که نزدیک به 5000 پرونده کاربر از جمله 884 رمز عبور متن ساده را پیدا کردند.

UpGuard می‌گوید هویت حساس، حساب‌های پرداخت و بیش از 100000 پیام خصوصی در یک پلتفرم ایجادکنندگان بزرگسال مستقر در هند پیدا شد.

یک سرویس OTP مستقر در فیلیپین، داده های بیش از 2000 کاربر و 100000 پیام اس ام اس، از جمله برخی از ارتباطات شخص به فرد ظاهرا نامرتبط را در معرض دید قرار داد.

یک کنسولگری دولت آفریقا سوابق مربوط به 25000 نفر از جمله آدرس ها و مکان های اسکان اضطراری را افشا کرد.

محققان این قرار گرفتن را به پیکربندی‌های امنیتی ضعیف برنامه، از جمله خط‌مشی‌های امنیتی سطح ردیف ردیف ناکارآمد یا ناکارآمد و سوء استفاده از کلیدهای عمومی نسبت می‌دهند.

UpGuard توضیح داد که مسائل امنیتی به نوع خاصی از تجارت محدود نمی شود:

UpGuard توضیح می‌دهد: «تنظیمات امنیتی نسبت به نوع کسب‌وکار تغییر نمی‌کند، زیرا انسان‌ها که می‌دانند چه نوع کسب‌وکاری را تبلیغ می‌کنند، پیکربندی پایگاه داده خود را نمی‌دانند.»

موضوع رایج این است که این سایت‌ها توسط عوامل کدنویسی هوش مصنوعی ایجاد می‌شوند و انسان‌ها از پیکربندی آن بی‌اطلاع هستند.

علیرغم تاکید بر افزایش خطر پیکربندی نادرست در توسعه اپلیکیشن به کمک هوش مصنوعی، محققان تاکید کردند که اسکن‌های آنها ثابت نمی‌کند که هر سایت آسیب‌دیده با استفاده از یک عامل کدنویسی AI ساخته شده است.

UpGuard گفت زمانی که تجزیه و تحلیل عمیق‌تر آن، قرار گرفتن در معرض قابل توجهی را شناسایی کرد، به صاحبان برنامه‌ها اطلاع داده است.

کاربران Supabase تشویق می شوند تا اسناد امنیتی پلتفرم، از جمله مشاوران و راهنمای امنیتی API را برای شناسایی خطرات مواجهه و کاهش آنها بررسی کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

Cloudflare نقص کانتینرهای متقابل مستاجر را برطرف می کند که داده های مشتری را در معرض دید قرار می دهد

CenterPoint Energy اطلاعات دزدیده شده مشتریان در حمله سایبری را تایید می کند

BigCommerce به بازرگانان از نقض داده های مرتبط با برنامه های Ribon هشدار می دهد

نقص سرور Gyazo برای سرقت 23.6 میلیون سوابق کاربر مورد سوء استفاده قرار گرفت

فلوریدا تأیید می کند که پایگاه داده DMV از طریق حساب پلیس سرقت شده نقض شده است

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Misconfigured Supabase apps expose data in over 16,000 databases

Researchers found more than 16,000 misconfigured Supabase databases exposing readable tables with personally identifiable information, passwords, or authentication tokens. [...]

همه‌ی اخبار فناوری