Forskare vid cybersäkerhetsföretaget UpGuard hittade fler än 16 000 felkonfigurerade Supabase-databaser med läsbara tabeller som innehöll personuppgifter, lösenord eller autentiseringstoken. Utifrån tabellscheman bedömer forskarna att en mycket liten del av de exponerade uppgifterna innehåller kreditkortsdata.
Supabase är en öppen utvecklingsplattform byggd kring PostgreSQL. UpGuard analyserade omkring 300 000 domäner som verkade använda Supabase och sökte efter en tabell med namnet ”users” i databaserna. När den tabellen saknades tydde vissa sökningar på att en annan tabell ändå gick att komma åt. Forskarna använde tabellschemana för att dra slutsatser om vilka slags data som exponerats.
Fler än hälften av de exponerade databaserna innehöll personligt identifierbar information, medan en mindre del innehöll lösenord och autentiseringstoken. Bland exemplen fanns en amerikansk biltjänst med fler än 100 000 exponerade kundposter, en kanadensisk immigrationstjänst med närmare 5 000 användarposter – däribland 884 lösenord i klartext – och en filippinsk OTP-tjänst som exponerade uppgifter om fler än 2 000 användare och 100 000 SMS-meddelanden.
UpGuard rapporterade också att en afrikansk regeringskonsulat exponerade uppgifter om 25 000 personer. Forskarna kopplade exponeringarna till bristfälliga säkerhetsinställningar i appar, bland annat saknade eller ineffektiva säkerhetspolicyer på radnivå och felaktig användning av publika nycklar. De sade att AI-kodningsagenter kan vara en gemensam faktor i vissa fall, men att deras skanningar inte visade att varje berörd webbplats hade byggts med en sådan agent. UpGuard uppgav att företaget underrättade appägare när en fördjupad analys visade betydande exponering.
Kommentarer
0Inga kommentarer ännu. Skriv den första.