mimile
mimile.ai
Басты бетке

Tl;dv AI-ассистентіндегі осалдық мемлекеттік органдар мен компаниялардың бейнеқоңырау деректерін ашады

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Tl;dv AI-ассистентіндегі осалдық мемлекеттік органдар мен компаниялардың бейнеқоңырау деректерін ашады

Tl;dv AI-ассистентіндегі осалдық 2 миллионнан астам пайдаланушы, оның ішінде Salesforce, Forbes және ондаған мемлекеттік мекемелер қолданатын платформада, кез келген пайдаланушыға кездесу метадеректерін көруге және бейнеқоңырауларға қосылуға мүмкіндік береді. Зерттеуші BobDaHacker қаңтар айында Google Firestore базасын сұрау арқылы уақыт белгілерін, жасаушылардың электрондық поштасын алуға және басқа пайдаланушылардың конференцияларына қосылуға болатынын анықтады. Осалдық әлі түзетілмеген, tl;dv компаниясы зерттеуші мен Dark Reading басылымының хабарласу әрекеттеріне жауап бермеді.

Firestore осалдығы

Tl;dv-ге кіру кезінде пайдаланушы Cloud Firestore базасына сұраныс жіберуге мүмкіндік беретін сессия идентификаторын алады. Транскрипциялар мен чат деректері оқшауланғанымен, 'meetings' жинағы оқшауланбаған. Бұл кез келген пайдаланушыға tl;dv шақырылған барлық белсенді бейнеқоңыраулар туралы ақпарат алуға жол ашады. Метадеректерге уақыт белгілері, жазу мәртебесі және кездесуді жасаушының электрондық поштасы кіреді. Зерттеуші BobDaHacker-дің айтуынша, түзету үшін Google құжаттамасында тікелей көрсетілгендей, ұйым деректеріне қатынауды шектейтін Firestore қауіпсіздік ережелеріне бірнеше жол қосу жеткілікті.

Зардап шеккен ұйымдар ауқымы

Tl;dv өзіне Salesforce, Forbes және Cloudflare сияқты компанияларды қоса алғанда, 2 миллионнан астам пайдаланушы сенетінін мәлімдейді. Зерттеуші платформаны бүкіл әлем бойынша ондаған мемлекеттік агенттіктер мен ірі университеттердің де пайдаланатынын анықтады. BobDaHacker ағып кеткен метадеректерді пайдалана отырып, осы ұйымдар өткізетін конференцияларды анықтап, оларға қосыла алды. Осалдық корпоративтік, үкіметтік және академиялық секторлардағы құпия талқылауларды ықтимал түрде бұзады. Tl;dv әдепкі бойынша пайдаланушы бұл функцияны өшірмесе, барлық қоңырауларға автоматты түрде қосылады.

Әзірлеушінің үнсіздігі

BobDaHacker осалдықты қаңтар айының соңында тауып, tl;dv-ге хабарлауға тырысты, бірақ жауап ала алмады. Dark Reading басылымы да жарияланым алдында компанияның баспасөз қызметімен байланысқанымен, жауап келмеді. Жарияланым сәтінде осалдық әлі де белсенді. Зерттеуші түзетудің қарапайым екенін — бірнеше қауіпсіздік параметрлері жолын қосуды атап өтті, бірақ ол енгізілмеді. Реакцияның болмауы компанияның қауіпсіздік тәжірибелері мен инциденттерге жауап беру қабілеті туралы сұрақтар тудырады.

Бұдан әрі

Tl;dv әлі түсініктеме бермеді және түзету шығарған жоқ, осалдықтың жойылу мерзімі белгісіз. Бұл жағдай конференцияларға арналған AI құралдарының қауіпсіздігіне күмән тудырып, сарапшылар басқа сервистерде де ұқсас осалдықтар болуы мүмкін деп ескертеді.

1 дереккөз

Tl;dv AI-ассистентіндегі осалдық мемлекеттік органдар мен компаниялардың бейнеқоңырау деректерін ашады