Siam Ready

บริการสรุปประชุม tl;dv พลาดทำข้อมูลวิดีโอรั่วไหล หลังเปิดสิทธิ์เข้าถึง Firestore โดยไม่จำกัด

อ่าน ~3 นาที 2 เข้าชม
บริการสรุปประชุม tl;dv พลาดทำข้อมูลวิดีโอรั่วไหล หลังเปิดสิทธิ์เข้าถึง Firestore โดยไม่จำกัด
โฆษณา
โฆษณาแทรกในเนื้อหาข่าว
ดูรายละเอียด 728x90
บริการสรุปประชุม tl;dv พลาดทำข้อมูลวิดีโอรั่วไหล หลังเปิดสิทธิ์เข้าถึง Firestore โดยไม่จำกัด

ช่องโหว่ร้ายแรงในระบบ API ของ tl;dv

บริการสรุปการประชุมออนไลน์ชื่อดังอย่าง tl;dv กำลังเผชิญกับวิกฤตความปลอดภัยครั้งใหญ่ หลังจากมีการเปิดเผยว่าระบบ API ของบริการดังกล่าวมีช่องโหว่ที่อนุญาตให้ผู้ใช้ทั่วไปสามารถเข้าถึงฐานข้อมูล Firestore ได้โดยไม่มีการจำกัดสิทธิ์การเข้าถึงใดๆ

โทเคน JWT กลายเป็นกุญแจไขข้อมูลลับ

จากการตรวจสอบพบว่า เมื่อผู้ใช้ทำการล็อกอินเข้าสู่ระบบ tl;dv จะได้รับโทเคน JWT (JSON Web Token) ซึ่งตามปกติจะมีไว้เพื่อยืนยันตัวตน แต่ช่องโหว่ดังกล่าวทำให้ผู้ใช้สามารถนำโทเคนนี้ไปแลกเปลี่ยนเป็นโทเคน Firebase ที่มีสิทธิ์สูงเกินควร ซึ่งสามารถใช้คิวรี (Query) ข้อมูลจากฐานข้อมูลทั้งหมดได้ ส่งผลให้ผู้ใช้งานสามารถเข้าถึงไฟล์วิดีโอการประชุมของลูกค้ารายอื่นได้อย่างอิสระ รวมถึงวิดีโอการประชุมที่กำลังดำเนินอยู่ในขณะนั้นด้วย

พบข้อมูลรั่วไหลถึงระดับหน่วยงานรัฐ

นักวิจัยด้านความปลอดภัยที่ใช้นามแฝงว่า BobDaHacker ได้ทำการทดสอบช่องโหว่ดังกล่าวและพบว่าสามารถเข้าถึงข้อมูลการประชุมที่มีความละเอียดอ่อนได้จริง โดยหนึ่งในตัวอย่างที่พบคือการประชุมของกระทรวงศึกษาธิการของมาเลเซีย ซึ่งมีการใช้งานบริการ tl;dv ในระหว่างการประชุมดังกล่าวด้วย

ไร้การตอบรับจากผู้ให้บริการ

นักวิจัยรายนี้ระบุว่า ตนได้ส่งรายงานเรื่องช่องโหว่ความปลอดภัยดังกล่าวไปยังทีมงาน tl;dv ตั้งแต่วันที่ 28 มกราคมที่ผ่านมา อย่างไรก็ตาม จนถึงปัจจุบันยังคงไม่ได้รับการตอบรับใดๆ จากทางผู้ให้บริการ และช่องโหว่ดังกล่าวยังคงเปิดใช้งานอยู่ ซึ่งเป็นเหตุผลสำคัญที่ทำให้เขาตัดสินใจนำข้อมูลเรื่องนี้มาเปิดเผยต่อสาธารณะเพื่อเป็นการแจ้งเตือนให้ผู้เกี่ยวข้องได้รับทราบถึงความเสี่ยงที่เกิดขึ้น

บริการสรุปประชุม tl;dv พลาดทำข้อมูลวิดีโอรั่วไหล หลังเปิดสิทธิ์เข้าถึง Firestore โดยไม่จำกัด
โฆษณา
แบนเนอร์ท้ายบทความ ครอบคลุมทุกสายตา
ดูรายละเอียด 970x250

ข่าวที่เกี่ยวข้อง