برنامه های Supabase با پیکربندی نادرست داده ها را در بیش از 16000 پایگاه داده در معرض دید قرار می دهند
محققان بیش از 16000 پایگاه داده Supabase با پیکربندی نادرست پیدا کردند که جداول قابل خواندن با اطلاعات شخصی، رمزهای عبور یا نشانه های احراز هویت را در معرض دید قرار می دهند. [...]
محققان بیش از 16000 پایگاه داده Supabase با پیکربندی نادرست پیدا کردند که جداول قابل خواندن با اطلاعات شخصی، رمزهای عبور یا نشانه های احراز هویت را در معرض دید قرار می دهند.
بر اساس تجزیه و تحلیل طرحوارههای جدول، محققان شرکت مدیریت ریسک سایبری UpGuard معتقدند که مجموعه بسیار کوچکی از اطلاعات افشا شده شامل دادههای کارت اعتباری است.
Supabase یک پلت فرم توسعه منبع باز است که بر اساس PostgreSQL ساخته شده است که طیف وسیعی از خدمات باطن را برای ساخت و راه اندازی سریعتر برنامه ها و وب سایت ها در اختیار توسعه دهندگان قرار می دهد.
این سرویس به طور فزاینده ای در میان توسعه دهندگانی که از ابزارهای هوش مصنوعی برای ساختن پروژه ها استفاده می کنند، محبوب شده است، به طوری که توسعه با کمک هوش مصنوعی بیش از 60 درصد از پایگاه های داده تازه ایجاد شده را تشکیل می دهد.
محققان UpGuard مجموعه داده ای از حدود 300000 دامنه را که نشانه هایی از استفاده از Supabase را نشان می داد، تجزیه و تحلیل کردند و جدول «کاربران» را بررسی کردند. در حالی که برخی از پرس و جوها صفحه ای را از پایگاه داده برمی گرداند، برخی دیگر اشاره می کنند که جدول "کاربران" وجود ندارد، اما جدولی با نام دیگری قابل دسترسی است.
سپس محققان از طرحوارههای جدولی برای استنباط انواع دادههای موجود در مجموعه استفاده کردند. در بیش از نیمی از پایگاههای اطلاعاتی در معرض دید، UpGuard اطلاعات شخصی قابل شناسایی (PII) را با زیرمجموعهای کوچکتر شامل رمزهای عبور و نشانههای احراز هویت پیدا کرد.
در میان یافتههای قابل توجهتر، خدمات نوکر در ایالات متحده بود که بیش از 100000 سوابق مشتری، از جمله جزئیات تماس، پلاکها و تاریخچه بازدید را افشا کرد.
در یکی از خدمات مهاجرت کانادا، محققان گفتند که نزدیک به 5000 پرونده کاربر از جمله 884 رمز عبور متن ساده را پیدا کردند.
UpGuard میگوید هویت حساس، حسابهای پرداخت و بیش از 100000 پیام خصوصی در یک پلتفرم ایجادکنندگان بزرگسال مستقر در هند پیدا شد.
یک سرویس OTP مستقر در فیلیپین، داده های بیش از 2000 کاربر و 100000 پیام اس ام اس، از جمله برخی از ارتباطات شخص به فرد ظاهرا نامرتبط را در معرض دید قرار داد.
یک کنسولگری دولت آفریقا سوابق مربوط به 25000 نفر از جمله آدرس ها و مکان های اسکان اضطراری را افشا کرد.
محققان این قرار گرفتن را به پیکربندیهای امنیتی ضعیف برنامه، از جمله خطمشیهای امنیتی سطح ردیف ردیف ناکارآمد یا ناکارآمد و سوء استفاده از کلیدهای عمومی نسبت میدهند.
UpGuard توضیح داد که مسائل امنیتی به نوع خاصی از تجارت محدود نمی شود:
UpGuard توضیح میدهد: «تنظیمات امنیتی نسبت به نوع کسبوکار تغییر نمیکند، زیرا انسانها که میدانند چه نوع کسبوکاری را تبلیغ میکنند، پیکربندی پایگاه داده خود را نمیدانند.»
موضوع رایج این است که این سایتها توسط عوامل کدنویسی هوش مصنوعی ایجاد میشوند و انسانها از پیکربندی آن بیاطلاع هستند.
علیرغم تاکید بر افزایش خطر پیکربندی نادرست در توسعه اپلیکیشن به کمک هوش مصنوعی، محققان تاکید کردند که اسکنهای آنها ثابت نمیکند که هر سایت آسیبدیده با استفاده از یک عامل کدنویسی AI ساخته شده است.
UpGuard گفت زمانی که تجزیه و تحلیل عمیقتر آن، قرار گرفتن در معرض قابل توجهی را شناسایی کرد، به صاحبان برنامهها اطلاع داده است.
کاربران Supabase تشویق می شوند تا اسناد امنیتی پلتفرم، از جمله مشاوران و راهنمای امنیتی API را برای شناسایی خطرات مواجهه و کاهش آنها بررسی کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
Cloudflare نقص کانتینرهای متقابل مستاجر را برطرف می کند که داده های مشتری را در معرض دید قرار می دهد
CenterPoint Energy اطلاعات دزدیده شده مشتریان در حمله سایبری را تایید می کند
BigCommerce به بازرگانان از نقض داده های مرتبط با برنامه های Ribon هشدار می دهد
نقص سرور Gyazo برای سرقت 23.6 میلیون سوابق کاربر مورد سوء استفاده قرار گرفت
فلوریدا تأیید می کند که پایگاه داده DMV از طریق حساب پلیس سرقت شده نقض شده است
متن اصلی (انگلیسی)
Misconfigured Supabase apps expose data in over 16,000 databases
Researchers found more than 16,000 misconfigured Supabase databases exposing readable tables with personally identifiable information, passwords, or authentication tokens. [...]