Χακάρισμα στο Grindr: Κενό ασφαλείας επέτρεπε την πρόσβαση μόνο με το mail του χρήστη

Χακάρισμα στο Grindr: Κενό ασφαλείας επέτρεπε την πρόσβαση μόνο με το mail του χρήστη Facebook Twitter
0

Ένα κενό ασφαλείας στο Grindr μπορούσε να δώσει σε επίδοξους χάκερ εύκολη πρόσβαση σε λογαριασμούς χρηστών, μόνο με τη διεύθυνση του mail τους.

Το κενό ασφαλείας του Grindr ήρθε στη δημοσιότητα από τον Γάλλο ερευνητή ασφαλείας Wassime Bouimadaghene και στη συνέχεια καταγράφηκε από τους ειδικούς ασφαλείας Troy Hunt και Scott Helme

Στην έρευνά του ο Bouimadaghene ανακάλυψε ότι ένα κενό ασφαλείας στο site του Grindr επέτρεπε σε χάκερ να παραβιάσουν τους λογαριασμούς των χρηστών, ζητώντας απλά το reset του κωδικού.

Με άλλα λόγια, αν ένας χάκερ γνώριζε το mail με το οποίο ο χρήστης έχει συνδεθεί, μπορούσε να ζητήσει επαναφορά κωδικού. Στη συνέχεια η εφαρμογή, ως γνωστόν, στέλνει αυτοματοποιημένο μέιλ στον χρήστη με ένα URL για να επαναφέρει τον κωδικό – όμως ο Bouimadaghene ανακάλυψε ότι το ίδιο URL μπορούσε να βρεθεί και στον κώδικα του site.

Ως αποτέλεσμα, οι χάκερ θα μπορούσαν να αποκτήσουν πρόσβαση στους λογαριασμούς των χρηστών, άρα και σε προσωπικές και συχνά πολύ ευαίσθητες πληροφορίες, όπως οι φωτογραφίες, τα μηνύματα, ο σεξουαλικός τους προσανατολισμός και το status τους ως προς τον HIV.

Ο Bouimadaghene επικοινώνησε με το Grindr για να τους ενημερώσει για το κενό ασφαλείας, αλλά δηλώνει ότι δεν έλαβε απάντηση από την εταιρεία. Συνεπακόλουθα επικοινώνησε με τον Troy Hunt, δημιουργό του site Have I Been Pwned, όπου μπορεί κάποιος να διαπιστώσει αν το mail ή ο κωδικός του έχουν εκτεθεί σε συλλογή δεδομένων. Στη συνέχεια εκείνος συνεργάστηκε με τον Scott Helme, ο οποίος δημιούργησε για τον σκοπό της έρευνας λογαριασμό στο Grindr. O Hunt μπόρεσε να αποκτήσει πρόσβαση στον λογαριασμό του Helme και να κάνει login μέσω της εφαρμογής.

O Hunt έγραψε συγκεκριμένα: «Είναι μια από τις πιο εύκολες τεχνικές χακαρίσματος που έχω δει. Η ευκολία πρόσβασης είναι απίστευτη και οι συνέπειες είναι προφανώς σημαντικές, οπότε πρέπει σίγουρα να το λάβουν υπόψη τους».

Ο Hunt επιβεβαίωσε ότι ο Bouimadaghene κοινοποίησε τα ευρήματα της έρευνας για το Grindr στις 24 Σεπτεμβρίου. Ένας εκπρόσωπος τεχνικής υποστήριξης του είπε ότι το ζήτημα είχε μεταφερθεί στους προγραμματιστές και ότι είχε επιλυθεί.

Όπως και ο Bouimadaghene, ο Hunt αντιμετώπισε δυσκολίες στην επικοινωνία με το Grindr, αλλά η αναφορά του έφτασε τελικά στην ομάδα ασφαλείας και το κενό σύντομα επιδιορθώθηκε.

Ο διευθύνων σύμβουλος του Grindr Rick Marini δήλωσε στο Tech Crunch: «Ευχαριστούμε τον ερευνητή που ανακάλυψε το σφάλμα. Το θέμα έχει επιλυθεί. Ευτυχώς πιστεύουμε ότι το αντιμετωπίσαμε πριν να το εκμεταλλευθούν οι επιτήδειοι. Με άξονα τη δέσμευσή μας στη βελτίωση των παρεχόμενων υπηρεσιών και της ασφάλειας, συνεργαζόμαστε με μια επιφανή εταιρεία ασφαλείας για να απλοποιήσουμε και να βελτιώσουμε τη δυνατότητα για τους ερευνητές να αναφέρουν θέματα σαν αυτά».

Μόλις πριν από δύο χρόνια, το δημοφιλέστερο app γκέι γνωριμιών είχε λάβει σωρεία αρνητικών σχολίων όταν αποκαλύφθηκε ότι κοινοποιούσε το HIV status των χρηστών του με τρίτους, συγκεκριμένα με δύο εταιρείες που «βελτιστοποιούν εφαρμογές».

Με πληροφορίες από BBC

Τech & Science
0

ΔΕΙΤΕ ΑΚΟΜΑ

Νέο εργαλείο AI προβλέπει τον κίνδυνο για 1.000 ασθένειες έως και 20 χρόνια πριν

Τech & Science / Νέο εργαλείο AI προβλέπει τον κίνδυνο για 1.000 ασθένειες έως και 20 χρόνια πριν

Λαμβάνει υπόψη το ιατρικό ιστορικό, βασικά δημογραφικά στοιχεία και παράγοντες τρόπου ζωή ώστε να εκτιμήσει αν και πότε μπορεί να εμφανιστούν παθήσεις όπως καρκίνος, διαβήτης και καρδιολογικά ή αναπνευστικά νοσήματα
LIFO NEWSROOM
Η Σελήνη «πωλείται»: Φινλανδική εταιρεία αγόρασε ήδη πόρους - Τι είναι το Ήλιο-3

Τech & Science / Η Σελήνη «πωλείται»: Φινλανδική εταιρεία αγόρασε ήδη πόρους - Τι είναι το Ήλιο-3

Το ηλιακό φως «βομβαρδίζει» το φεγγάρι με Ήλιο-3 εδώ και 4 δισεκατομμύρια χρόνια - Επειδή η Σελήνη δεν έχει μαγνητικό πεδίο, το ισότοπο παραμένει στην επιφάνεια, αντίθετα με τη Γη, όπου απορρίπτεται στο διάστημα
LIFO NEWSROOM
Πώς χρησιμοποιούν οι άνθρωποι το ChatGPT – Η μεγαλύτερη μέχρι σήμερα μελέτη

Τech & Science / Πώς χρησιμοποιούν οι άνθρωποι το ChatGPT – Η μεγαλύτερη μέχρι σήμερα μελέτη

Η μελέτη αποδεικνύει ότι το μοντέλο δεν χρησιμοποιείται μόνο για την επιτάχυνση επαγγελματικών διαδικασιών αλλά και για να εμπλουτίσει την καθημερινή ζωή εκατομμυρίων ανθρώπων παγκοσμίως
LIFO NEWSROOM
Η Apple αποκλείει τους Ευρωπαίους χρήστες από τη νέα λειτουργία ζωντανής μετάφρασης των AirPods Pro

Τech & Science / Η Apple αποκλείει τους Ευρωπαίους χρήστες από τη νέα λειτουργία ζωντανής μετάφρασης των AirPods Pro

H λειτουργία «Live Translation with AirPods», που αποτελεί μέρος του Apple Intelligence, δεν θα ενεργοποιείται εάν ο χρήστης βρίσκεται εντός ΕΕ και ο λογαριασμός Apple ανήκει σε περιοχή της ΕΕ
LIFO NEWSROOM
Πώς η Αιθιοπία γίνεται ένας απρόσμενος ηγέτης στην επανάσταση των ηλεκτρικών οχημάτων

Τech & Science / Πώς η Αιθιοπία γίνεται ένας απρόσμενος ηγέτης στην επανάσταση των ηλεκτρικών οχημάτων

Σύμφωνα με το υπουργείο Μεταφορών, περίπου 115.000 ηλεκτρικά αυτοκίνητα κυκλοφορούν ήδη στην Αιθιοπία, από τα 1,5 εκατομμύρια συνολικά οχήματα στη χώρα, με στόχο να φτάσουν τα 500.000 μέχρι το 2030
LIFO NEWSROOM
Πώς η Τεχνητή Νοημοσύνη αλλάζει ολοκληρωτικά το διαδίκτυο: Ευκαιρίες, προκλήσεις και παγίδες

Τech & Science / Πώς η Τεχνητή Νοημοσύνη αλλάζει ολοκληρωτικά το διαδίκτυο: Ευκαιρίες, προκλήσεις και παγίδες

Η σύγχρονη πρόκληση είναι να διασφαλίσουμε ότι όπου αλληλεπιδρούμε με την ΤΝ, θα γνωρίζουμε ότι «μιλάμε με ένα bot» — και ότι το bot αυτό είναι ειλικρινές και αυθεντικό όσο και ο ίδιος ο άνθρωπος
LIFO NEWSROOM
Σπάνια απολιθώματα στην Καισάρεια: Κρανία ελεφάντων 7,7 εκατ. ετών σε άριστη κατάσταση

Τech & Science / Σπάνια απολιθώματα στην Καισάρεια: Κρανία ελεφάντων 7,7 εκατ. ετών σε άριστη κατάσταση

Συγκλονιστική ανακάλυψη στην Καισάρεια: τρία κρανία ελεφάντων 7,7 εκατ. ετών βρέθηκαν άθικτα, μαζί με απολιθώματα ρινόκερων, σμιλόδοντα και τριδάκτυλων αλόγων - Η «ζώνη των ελεφάντων» αλλάζει την παλαιοντολογική ιστορία της περιοχής
LIFO NEWSROOM