mimile
mimile.ai
На главную

Уязвимость в AI-ассистенте tl;dv раскрывает данные видеозвонков государственных органов и компаний

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Уязвимость в AI-ассистенте tl;dv раскрывает данные видеозвонков государственных органов и компаний

Уязвимость в AI-ассистенте tl;dv, которым пользуются более двух миллионов человек, включая сотрудников Salesforce, Forbes и десятков госорганов, позволяет любому пользователю просматривать метаданные встреч и подключаться к видеозвонкам, обнаружил исследователь. Исследователь BobDaHacker в январе выяснил, что любой авторизованный пользователь может запрашивать базу Google Firestore и получать метки времени, email создателей и присоединяться к конференциям других пользователей. Уязвимость не устранена, tl;dv не ответила на попытки раскрытия информации со стороны исследователя и издания Dark Reading.

Уязвимость Firestore

При входе в tl;dv пользователь получает идентификатор сессии, позволяющий запрашивать базу Cloud Firestore. Хотя данные транскрипций и чатов изолированы, коллекция 'meetings' не имеет изоляции. Это позволяет любому пользователю получать информацию о всех активных видеозвонках, в которые приглашён tl;dv. Метаданные включают метки времени, статус записи и email создателя встречи. По словам исследователя BobDaHacker, для исправления достаточно добавить несколько строк правил безопасности Firestore, ограничивающих доступ данными организации, что прямо предписано документацией Google.

Масштаб затронутых организаций

Tl;dv заявляет о доверии более двух миллионов пользователей, включая Salesforce, Forbes и Cloudflare. Исследователь обнаружил, что платформа также используется десятками государственных агентств и крупных университетов по всему миру. Используя утекшие метаданные, BobDaHacker смог определить и присоединиться к конференциям, проводимым этими организациями. Уязвимость потенциально компрометирует конфиденциальные обсуждения в корпоративном, правительственном и академическом секторах. По умолчанию tl;dv автоматически подключается ко всем звонкам, если пользователь не отключит эту функцию.

Отсутствие реакции разработчика

BobDaHacker обнаружил уязвимость в конце января и пытался сообщить о ней tl;dv, но не получил ответа. Издание Dark Reading также связалось с пресс-службой компании перед публикацией, однако ответа не последовало. На момент публикации уязвимость остаётся активной. Исследователь отметил, что исправление просто — несколько строк настроек безопасности — но оно не было внесено. Отсутствие реакции вызывает вопросы о практиках безопасности компании и её способности реагировать на инциденты.

Что дальше

Компания пока не прокомментировала уязвимость и не выпустила исправление; время устранения остаётся неясным. Инцидент подчёркивает риски использования AI-инструментов для конференций и вызывает опасения по поводу доступа третьих лиц к конфиденциальным разговорам, при этом эксперты предупреждают, что подобные ошибки конфигурации могут присутствовать в других сервисах.

1 источник

Уязвимость в AI-ассистенте tl;dv раскрывает данные видеозвонков государственных органов и компаний