- เข้าร่วม
- 1 มิถุนายน 2011
- ข้อความ
- 17,215
- คะแนนปฏิกิริยา
- 0
- คะแนน
- 36
บริการสรุปประชุม tl;dv เผลอเปิด Firestore ให้ผู้ใช้ทุกคนโดยไม่จำกัดสิทธิ์ วิดีโอประชุมลูกค้ารั่วไหล
Body
BobDaHacker นักวิจัยความปลอดภัยอิสระ รายงานถึงความผิดพลาดของบริการสรุปประชุมปัญญาประดิษฐ์ tl;dv (Too Long; Didn't View) ที่ให้บริการโดยไม่ได้จำกัดสิทธิ์การเข้าถึงข้อมูลอย่างถูกต้อง ส่งผลให้ผู้ใช้สามารถดึงวิดีโอประชุมของลูกค้าคนอื่นๆ มาดูได้อย่างไม่มีข้อจำกัด
ตัว API ของ tl;dv จะให้โทเคน JWT กับผู้ใช้ทุกคนเมื่อล็อกอิน และสามารถนำไปแลกเป็นโทเค็น Firebase ได้อีกทีหนึ่ง แต่โทเค็นนั้นกลับคิวรีได้ทั้งฐานข้อมูล ส่งผลให้เข้าดูวิดีโอของลูกค้าคนใดก็ได้ รวมถึงวิดีโอสดที่ลูกค้าคนอื่นกำลังประชุมอยู่
BobDaHacker ทดลองเข้าดูประชุมอันหนึ่ง เป็นการประชุมของกระทรวงศึกษาธิการของมาเลเซียที่มีผู้ร่วมประชุมคนหนึ่งดึง tl;dv เข้าไปประชุมด้วย
เขาส่งรายงานถึง tl;dv ตั้งแต่วันที่ 28 มกราคมที่ผ่านมา แต่ยังไม่ได้รับการตอบรับ และช่องโหว่ก็ยังคงอยู่จึงเปิดเผยข้อมูลออกมาครั้งนี้
ที่มา BobDaHacker.com
lew Tue, 11/08/2026 - 09:48
Continue reading...
Body
BobDaHacker นักวิจัยความปลอดภัยอิสระ รายงานถึงความผิดพลาดของบริการสรุปประชุมปัญญาประดิษฐ์ tl;dv (Too Long; Didn't View) ที่ให้บริการโดยไม่ได้จำกัดสิทธิ์การเข้าถึงข้อมูลอย่างถูกต้อง ส่งผลให้ผู้ใช้สามารถดึงวิดีโอประชุมของลูกค้าคนอื่นๆ มาดูได้อย่างไม่มีข้อจำกัด
ตัว API ของ tl;dv จะให้โทเคน JWT กับผู้ใช้ทุกคนเมื่อล็อกอิน และสามารถนำไปแลกเป็นโทเค็น Firebase ได้อีกทีหนึ่ง แต่โทเค็นนั้นกลับคิวรีได้ทั้งฐานข้อมูล ส่งผลให้เข้าดูวิดีโอของลูกค้าคนใดก็ได้ รวมถึงวิดีโอสดที่ลูกค้าคนอื่นกำลังประชุมอยู่
BobDaHacker ทดลองเข้าดูประชุมอันหนึ่ง เป็นการประชุมของกระทรวงศึกษาธิการของมาเลเซียที่มีผู้ร่วมประชุมคนหนึ่งดึง tl;dv เข้าไปประชุมด้วย
เขาส่งรายงานถึง tl;dv ตั้งแต่วันที่ 28 มกราคมที่ผ่านมา แต่ยังไม่ได้รับการตอบรับ และช่องโหว่ก็ยังคงอยู่จึงเปิดเผยข้อมูลออกมาครั้งนี้
ที่มา BobDaHacker.com
lew Tue, 11/08/2026 - 09:48
Continue reading...