Blog

Z aplikace pro sledování rodiny unikly údaje o poloze …

Populární aplikace pro sledování rodiny filtrovala umístění v reálném čase více než 238 000 uživatelů několik týdnů poté, co vývojář nechal otevřený server bez hesla.

Aplikace Family Locator vyvinutá australským softwarovým domem React Apps umožňuje rodinám, jako jsou manželé nebo rodiče, kteří chtějí vědět, kde jsou jejich děti, aby se navzájem sledovali v reálném čase. Umožňuje také uživatelům nastavit výstrahy definované geofence pro odesílání oznámení, když člen rodiny vstoupí nebo opustí konkrétní místo, například školu nebo pracoviště.

Databáze MongoDB na pozadí však zůstává nechráněná a přístupná každému, kdo ví, kde hledat.

Sanyam Jain, výzkumník v oblasti bezpečnosti a člen nadace GDI, našel databázi a nahlásil tato zjištění TechCrunch.

Podle kontroly databáze každý záznam účtu zahrnoval jméno uživatele, e-mailovou adresu, profilovou fotku a hesla v prostém textu. Každý účet také sledoval umístění jejich a dalších členů rodiny v reálném čase s přesností jen pár metrů. Každý uživatel s nastavením geofence měl také v databázi uložené souřadnice spolu s tím, co uživatel nazval souřadnice, například „domů“ nebo „pracovat“.

Žádná z dat není šifrována.

TechCrunch ověřil obsah databáze stažením aplikace a registrací pomocí fiktivní e-mailové adresy. Během několika sekund se naše umístění v reálném čase objevilo v databázi jako přesné souřadnice.

Šokem a šokem ze zjištění jsme kontaktovali náhodného uživatele aplikace, který TechCrunch potvrdil, že souřadnice nalezené v jeho deníku byly správné. Uživatel na Floridě, který nechtěl být identifikován, uvedl, že databáze je místem jeho pracoviště. Uživatel také potvrdil, že člen rodiny uvedený v aplikaci je jeho syn, student z nedaleké střední školy.

Další záznamy, které jsme zkontrolovali, zahrnovaly umístění rodičů a jejich dětí v reálném čase.

TechCrunch se pokusil kontaktovat vývojáře React Apps po dobu jednoho týdne. Společnost na svých webových stránkách neměla žádné kontaktní informace ani zásady ochrany osobních údajů. Web měl důvěrný záznam WHOIS se zapnutou ochranou soukromí, který skrýval e-mailovou adresu vlastníka. Dokonce jsme koupili obchodní záznamy společnosti od australské komise pro cenné papíry a investice, jen jsme věděli jméno vlastníka firmy Sandip Mann Singh, ale ne kontaktní údaje. Odeslali jsme několik zpráv prostřednictvím formuláře zpětné vazby od společnosti, ale neobdrželi jsme žádné potvrzení.

V pátek jsme požádali společnost Microsoft, která je hostitelem databáze v cloudu Azure, aby kontaktovala vývojáře. O několik hodin později byla databáze konečně převedena do režimu offline.

Není přesně známo, jak dlouho byla databáze vystavena. Singh se k úniku dat zatím nepřiznal.

Botón volver arriba
Cerrar

Bloqueador de anuncios detectado

¡Considere apoyarnos desactivando su bloqueador de anuncios!