บริการสรุปประชุม tl;dv พลาดทำข้อมูลวิดีโอรั่วไหล หลังเปิดสิทธิ์เข้าถึง Firestore โดยไม่จำกัด

ช่องโหว่ร้ายแรงในระบบ API ของ tl;dv
บริการสรุปการประชุมออนไลน์ชื่อดังอย่าง tl;dv กำลังเผชิญกับวิกฤตความปลอดภัยครั้งใหญ่ หลังจากมีการเปิดเผยว่าระบบ API ของบริการดังกล่าวมีช่องโหว่ที่อนุญาตให้ผู้ใช้ทั่วไปสามารถเข้าถึงฐานข้อมูล Firestore ได้โดยไม่มีการจำกัดสิทธิ์การเข้าถึงใดๆ
โทเคน JWT กลายเป็นกุญแจไขข้อมูลลับ
จากการตรวจสอบพบว่า เมื่อผู้ใช้ทำการล็อกอินเข้าสู่ระบบ tl;dv จะได้รับโทเคน JWT (JSON Web Token) ซึ่งตามปกติจะมีไว้เพื่อยืนยันตัวตน แต่ช่องโหว่ดังกล่าวทำให้ผู้ใช้สามารถนำโทเคนนี้ไปแลกเปลี่ยนเป็นโทเคน Firebase ที่มีสิทธิ์สูงเกินควร ซึ่งสามารถใช้คิวรี (Query) ข้อมูลจากฐานข้อมูลทั้งหมดได้ ส่งผลให้ผู้ใช้งานสามารถเข้าถึงไฟล์วิดีโอการประชุมของลูกค้ารายอื่นได้อย่างอิสระ รวมถึงวิดีโอการประชุมที่กำลังดำเนินอยู่ในขณะนั้นด้วย
พบข้อมูลรั่วไหลถึงระดับหน่วยงานรัฐ
นักวิจัยด้านความปลอดภัยที่ใช้นามแฝงว่า BobDaHacker ได้ทำการทดสอบช่องโหว่ดังกล่าวและพบว่าสามารถเข้าถึงข้อมูลการประชุมที่มีความละเอียดอ่อนได้จริง โดยหนึ่งในตัวอย่างที่พบคือการประชุมของกระทรวงศึกษาธิการของมาเลเซีย ซึ่งมีการใช้งานบริการ tl;dv ในระหว่างการประชุมดังกล่าวด้วย
ไร้การตอบรับจากผู้ให้บริการ
นักวิจัยรายนี้ระบุว่า ตนได้ส่งรายงานเรื่องช่องโหว่ความปลอดภัยดังกล่าวไปยังทีมงาน tl;dv ตั้งแต่วันที่ 28 มกราคมที่ผ่านมา อย่างไรก็ตาม จนถึงปัจจุบันยังคงไม่ได้รับการตอบรับใดๆ จากทางผู้ให้บริการ และช่องโหว่ดังกล่าวยังคงเปิดใช้งานอยู่ ซึ่งเป็นเหตุผลสำคัญที่ทำให้เขาตัดสินใจนำข้อมูลเรื่องนี้มาเปิดเผยต่อสาธารณะเพื่อเป็นการแจ้งเตือนให้ผู้เกี่ยวข้องได้รับทราบถึงความเสี่ยงที่เกิดขึ้น
