Siber risk yönetimi şirketi UpGuard'daki araştırmacılar, okunabilir tablolarında kişisel bilgiler, parolalar veya kimlik doğrulama belirteçleri bulunan, yanlış yapılandırılmış 16.000'den fazla Supabase veritabanı tespit etti. Araştırmacılar, tablo şemalarına dayanarak açığa çıkan bilgilerin çok küçük bir bölümünün kredi kartı verisi içerdiğini düşünüyor.
Supabase, PostgreSQL üzerine kurulu açık kaynaklı bir geliştirme platformu. UpGuard, Supabase kullandığına dair işaretler taşıyan yaklaşık 300.000 alan adını inceledi ve veritabanlarında “users” tablosu aradı. Bu tablo bulunamadığında bazı sorgular, başka bir tabloya erişilebildiğine işaret etti. Araştırmacılar, açığa çıkan veri türlerini tahmin etmek için tablo şemalarını kullandı.
Açığa çıkan veritabanlarının yarısından fazlasında kişiyi tanımlayabilecek bilgiler vardı; daha küçük bir alt kümede parolalar ve kimlik doğrulama belirteçleri bulundu. Örnekler arasında 100.000'den fazla müşteri kaydını açığa çıkaran bir ABD vale hizmeti, 884'ü düz metin parola içeren yaklaşık 5.000 kullanıcı kaydı bulunan Kanadalı bir göçmenlik hizmeti ve 2.000'den fazla kullanıcının verileriyle 100.000 SMS mesajını açığa çıkaran Filipinler merkezli bir OTP hizmeti yer aldı.
UpGuard ayrıca bir Afrika hükümet konsolosluğunda 25.000 kişiye ait kayıtların açığa çıktığını bildirdi. Araştırmacılar, bu durumları eksik veya etkisiz satır düzeyinde güvenlik politikaları ve açık anahtarların yanlış kullanımı gibi zayıf uygulama güvenliği yapılandırmalarına bağladı. Bazı vakalarda yapay zekâ kodlama ajanlarının ortak bir etken olabileceğini belirttiler, ancak taramaların etkilenen her sitenin böyle bir ajanla oluşturulduğunu kanıtlamadığını vurguladılar. UpGuard, daha derin analizinde önemli ölçüde veri açığa çıktığını belirlediği uygulama sahiplerine haber verdiğini söyledi.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.