Χακάρισμα στο Grindr: Κενό ασφαλείας επέτρεπε την πρόσβαση μόνο με το mail του χρήστη

Χακάρισμα στο Grindr: Κενό ασφαλείας επέτρεπε την πρόσβαση μόνο με το mail του χρήστη Facebook Twitter
0

Ένα κενό ασφαλείας στο Grindr μπορούσε να δώσει σε επίδοξους χάκερ εύκολη πρόσβαση σε λογαριασμούς χρηστών, μόνο με τη διεύθυνση του mail τους.

Το κενό ασφαλείας του Grindr ήρθε στη δημοσιότητα από τον Γάλλο ερευνητή ασφαλείας Wassime Bouimadaghene και στη συνέχεια καταγράφηκε από τους ειδικούς ασφαλείας Troy Hunt και Scott Helme

Στην έρευνά του ο Bouimadaghene ανακάλυψε ότι ένα κενό ασφαλείας στο site του Grindr επέτρεπε σε χάκερ να παραβιάσουν τους λογαριασμούς των χρηστών, ζητώντας απλά το reset του κωδικού.

Με άλλα λόγια, αν ένας χάκερ γνώριζε το mail με το οποίο ο χρήστης έχει συνδεθεί, μπορούσε να ζητήσει επαναφορά κωδικού. Στη συνέχεια η εφαρμογή, ως γνωστόν, στέλνει αυτοματοποιημένο μέιλ στον χρήστη με ένα URL για να επαναφέρει τον κωδικό – όμως ο Bouimadaghene ανακάλυψε ότι το ίδιο URL μπορούσε να βρεθεί και στον κώδικα του site.

Ως αποτέλεσμα, οι χάκερ θα μπορούσαν να αποκτήσουν πρόσβαση στους λογαριασμούς των χρηστών, άρα και σε προσωπικές και συχνά πολύ ευαίσθητες πληροφορίες, όπως οι φωτογραφίες, τα μηνύματα, ο σεξουαλικός τους προσανατολισμός και το status τους ως προς τον HIV.

Ο Bouimadaghene επικοινώνησε με το Grindr για να τους ενημερώσει για το κενό ασφαλείας, αλλά δηλώνει ότι δεν έλαβε απάντηση από την εταιρεία. Συνεπακόλουθα επικοινώνησε με τον Troy Hunt, δημιουργό του site Have I Been Pwned, όπου μπορεί κάποιος να διαπιστώσει αν το mail ή ο κωδικός του έχουν εκτεθεί σε συλλογή δεδομένων. Στη συνέχεια εκείνος συνεργάστηκε με τον Scott Helme, ο οποίος δημιούργησε για τον σκοπό της έρευνας λογαριασμό στο Grindr. O Hunt μπόρεσε να αποκτήσει πρόσβαση στον λογαριασμό του Helme και να κάνει login μέσω της εφαρμογής.

O Hunt έγραψε συγκεκριμένα: «Είναι μια από τις πιο εύκολες τεχνικές χακαρίσματος που έχω δει. Η ευκολία πρόσβασης είναι απίστευτη και οι συνέπειες είναι προφανώς σημαντικές, οπότε πρέπει σίγουρα να το λάβουν υπόψη τους».

Ο Hunt επιβεβαίωσε ότι ο Bouimadaghene κοινοποίησε τα ευρήματα της έρευνας για το Grindr στις 24 Σεπτεμβρίου. Ένας εκπρόσωπος τεχνικής υποστήριξης του είπε ότι το ζήτημα είχε μεταφερθεί στους προγραμματιστές και ότι είχε επιλυθεί.

Όπως και ο Bouimadaghene, ο Hunt αντιμετώπισε δυσκολίες στην επικοινωνία με το Grindr, αλλά η αναφορά του έφτασε τελικά στην ομάδα ασφαλείας και το κενό σύντομα επιδιορθώθηκε.

Ο διευθύνων σύμβουλος του Grindr Rick Marini δήλωσε στο Tech Crunch: «Ευχαριστούμε τον ερευνητή που ανακάλυψε το σφάλμα. Το θέμα έχει επιλυθεί. Ευτυχώς πιστεύουμε ότι το αντιμετωπίσαμε πριν να το εκμεταλλευθούν οι επιτήδειοι. Με άξονα τη δέσμευσή μας στη βελτίωση των παρεχόμενων υπηρεσιών και της ασφάλειας, συνεργαζόμαστε με μια επιφανή εταιρεία ασφαλείας για να απλοποιήσουμε και να βελτιώσουμε τη δυνατότητα για τους ερευνητές να αναφέρουν θέματα σαν αυτά».

Μόλις πριν από δύο χρόνια, το δημοφιλέστερο app γκέι γνωριμιών είχε λάβει σωρεία αρνητικών σχολίων όταν αποκαλύφθηκε ότι κοινοποιούσε το HIV status των χρηστών του με τρίτους, συγκεκριμένα με δύο εταιρείες που «βελτιστοποιούν εφαρμογές».

Με πληροφορίες από BBC

Τech & Science
0

ΔΕΙΤΕ ΑΚΟΜΑ

Το YouTube λέει στους διαφημιστές: «Εμείς είμαστε η νέα τηλεόραση»

TV & Media / «Εμείς είμαστε η νέα τηλεόραση» λέει το YouTube

Στο φετινό Brandcast, το YouTube παρουσίασε νέες σειρές με τον Τρέβορ Νόα, την Άλεξ Κούπερ, τον Καρίμ Ράχμα, τον Ντουέιν Γουέιντ και μερικούς από τους πιο αναγνωρίσιμους δημιουργούς του διαδικτύου. Το μήνυμα ήταν σαφές: αυτό που κάποτε λέγαμε "βλέπω YouTube" αρχίζει να μοιάζει όλο και περισσότερο με κανονικό τηλεοπτικό πρόγραμμα, μόνο που δεν περνά πια από τα παραδοσιακά κανάλια.
THE LIFO TEAM
Ο Πίτερ Τζάκσον στις Κάννες: «Η τεχνητή νοημοσύνη είναι απλώς ένα ειδικό εφέ»

Τech & Science / Ο Πίτερ Τζάκσον στις Κάννες: «Η τεχνητή νοημοσύνη είναι απλώς ένα ειδικό εφέ»

Μετά τον τιμητικό Χρυσό Φοίνικα, ο σκηνοθέτης του Άρχοντα των Δαχτυλιδιών μίλησε για την AI, τα δικαιώματα των ηθοποιών, τον Γκόλουμ του Άντι Σέρκις και το νέο The Hunt for Gollum. ΚΕΙΜΕΝΟ
THE LIFO TEAM
ΕΓΚΕΦΑΛΟΣ ΓΗΡΑΝΣΗ

Τech & Science / Τρεις απολαυστικοί τρόποι να επιβραδύνετε τη γήρανση του εγκεφάλου σας

Ο ανθρώπινος εγκέφαλος «ακμάζει» μέσα από διάφορες προκλήσεις, αλλά δεν χρειάζεται να κάνετε πάντα σκληρή δουλειά για να αποκομίσετε τα οφέλη για την υγεία - Ακολουθούν τρεις απλοί και διασκεδαστικοί τρόποι για να προστατεύσετε τον εγκέφαλό σας καθώς μεγαλώνετε
THE LIFO TEAM
Cate Blanchett, George Clooney και Meryl Streep στηρίζουν νέο σύστημα συναίνεσης για την AI

Τech & Science / Η Κέιτ Μπλάνσετ, ο Τζορτζ Κλούνεϊ και η Μέριλ Στριπ στηρίζουν νέο σύστημα συναίνεσης για την AI

Η Κέιτ Μπλάνσετ συνιδρύει το RSL Media, έναν μη κερδοσκοπικό οργανισμό που θέλει να δώσει σε δημιουργούς και απλούς χρήστες έναν τρόπο να δηλώνουν αν επιτρέπουν ή απαγορεύουν τη χρήση της εικόνας, της φωνής και των έργων τους από συστήματα τεχνητής νοημοσύνης.
THE LIFO TEAM
Το ChatGPT στην Κίνα υπόσχεται να «σε κρατήσει με ασφάλεια» και έγινε meme

Τech & Science / Το ChatGPT στην Κίνα υπόσχεται να «σε κρατήσει με ασφάλεια» και έγινε meme

Στα αγγλικά το ChatGPT έχει τις παύλες, τα έτοιμα σχήματα και τις φράσεις που μυρίζουν AI από μακριά. Στα κινεζικά, οι χρήστες το κοροϊδεύουν επειδή επαναλαμβάνει μια παράξενα τρυφερή φράση, σαν να είναι έτοιμο να τους πιάσει αν πέσουν.
THE LIFO TEAM
Πώς γίνεσαι tech bro: Το Στάνφορντ ως εργοστάσιο των νέων δισεκατομμυριούχων

Τech & Science / Πώς γίνεσαι tech bro: Το Στάνφορντ ως εργοστάσιο εικοσάρηδων δισεκατομμυριούχων

Στο How to Rule the World, ο 21χρονος δημοσιογράφος Θίο Μπέικερ μπαίνει στον κλειστό κόσμο του Στάνφορντ, εκεί όπου επενδυτές, hackathons και ελίτ φοιτητικές λέσχες μαθαίνουν σε παιδιά είκοσι ετών να σκέφτονται σαν μελλοντικοί άρχοντες της Σίλικον Βάλεϊ. Το πιο παράλογο; Μερικοί παίρνουν χρηματοδότηση πριν σκεφτούν καν τι εταιρεία θέλουν να φτιάξουν.
THE LIFO TEAM
Η νέα βιτρίνα της μόδας βρίσκεται πια κάτω από το πόστ σου

Τech & Science / Η νέα βιτρίνα της μόδας βρίσκεται πια κάτω από το πόστ σου

Οι μάρκες μόδας και ομορφιάς δεν αρκούνται πια στο τέλειο post. Μπαίνουν όλο και πιο ενεργά στα σχόλια του Instagram και του TikTok, εκεί όπου η Gen Z ψάχνει προϊόντα, συγκρίνει γνώμες και αποφασίζει τι μπορεί να εμπιστευτεί. Το πιο υποτιμημένο σημείο των social media γίνεται η νέα βιτρίνα τους.
THE LIFO TEAM
Το SheerLuxe έφτιαξε AI influencers και οι αναγνώστριες δεν το συγχώρεσαν

Τech & Science / Το SheerLuxe έφτιαξε AI influencers και οι αναγνώστριες δεν το συγχώρεσαν

Η βρετανική πλατφόρμα μόδας και lifestyle παρουσίασε τέσσερις ψηφιακές influencers για συμβουλές ομορφιάς και styling στο Instagram, προκαλώντας έντονες αντιδράσεις. Οι αναγνώστριες κατηγόρησαν το SheerLuxe ότι προωθεί μη ρεαλιστικά πρότυπα ομορφιάς και αντικαθιστά πραγματικές γυναίκες με avatars που δεν μπορούν καν να δοκιμάσουν τα προϊόντα που προτείνουν.
THE LIFO TEAM
ΜΕΛΕΤΗ ΛΙΒΕΛΟΥΛΑ ΙΝΔΙΑ

Τech & Science / Σε κίνδυνο οι λιβελούλες: Επιστήμονες προειδοποιούν για ένα από τα σημαντικότερα hotspots βιοποικιλότητας στον κόσμο

Τα Δυτικά Γκατ της Ινδίας, ένα από τα σημαντικότερα οικοσυστήματα βιοποικιλότητας παγκοσμίως, δέχονται ολοένα και μεγαλύτερη πίεση από ανθρώπινες δραστηριότητες και περιβαλλοντική υποβάθμιση
THE LIFO TEAM