Investigadores de UpGuard, una empresa de gestión de riesgos cibernéticos, encontraron más de 16.000 bases de datos de Supabase mal configuradas con tablas legibles que contenían información personal, contraseñas o tokens de autenticación. A partir de los esquemas de las tablas, creen que una parte muy pequeña de la información expuesta incluye datos de tarjetas de crédito.
Supabase es una plataforma de desarrollo de código abierto basada en PostgreSQL. UpGuard analizó unos 300.000 dominios que parecían utilizar Supabase y buscó una tabla llamada “users” en sus bases de datos. Cuando no encontraba esa tabla, algunas consultas indicaban que se podía acceder a otra. Los investigadores utilizaron los esquemas de las tablas para inferir qué tipos de datos se habían expuesto.
Más de la mitad de las bases de datos expuestas contenían información de identificación personal, mientras que un subconjunto menor incluía contraseñas y tokens de autenticación. Entre los ejemplos había un servicio de aparcacoches de EE. UU. que expuso más de 100.000 registros de clientes; un servicio de inmigración canadiense con casi 5.000 registros de usuarios, incluidas 884 contraseñas en texto plano; y un servicio OTP con sede en Filipinas que expuso datos de más de 2.000 usuarios y 100.000 mensajes SMS.
UpGuard también informó de que un consulado de un gobierno africano expuso registros de 25.000 personas. Los investigadores atribuyeron las exposiciones a configuraciones deficientes de seguridad de las aplicaciones, como políticas de seguridad a nivel de fila ausentes o ineficaces y el uso indebido de claves públicas. Dijeron que los agentes de programación con IA podrían ser un factor común en algunos casos, pero que sus análisis no demostraron que todos los sitios afectados se hubieran creado con uno. UpGuard afirmó que avisó a los responsables de las aplicaciones cuando un análisis más profundo detectó una exposición significativa.
Comentarios
0Aún no hay comentarios. Escribe el primero.