Семейное приложение выдавало местоположение пользователей

Популярное приложение для отслеживания местоположения членов своей семьи в течение нескольких недель сообщало о местонахождении более 238 000 пользователей в режиме реального времени после того, как разработчик оставил сервер открытым без пароля.

Семейное приложение выдавало местоположение пользователей. Фото.

Приложение Family Locator, созданное австралийской компанией React Apps, позволяет членам семьи отслеживать друг друга в режиме реального времени, например, супругам или родителям, желающим узнать, где находятся их дети. Оно также позволяет пользователям настраивать оповещения с геозоной для отправки уведомления, когда член семьи входит в эту зону или, наоборот, покидает ее, например, школу или работу.

Семейное приложение выдавало местоположение пользователей. Фото.

Но внутренняя база данных MongoDB осталась незащищенной и доступной любому, кто знал, где искать. Саньям Джейн (Sanyam Jain), исследователь в области безопасности и член GDI Foundation, нашел доступную всем базу данных и сообщил об этом изданию TechCrunch.

После изучения базы данных издание выяснило, что каждая учетная запись в ней содержала имя пользователя, адрес электронной почты, фотографию профиля и его незашифрованный пароль. Помимо этого, в каждой учетке содержалась информация о местоположении других членов семьи в реальном времени с точностью до нескольких метров. Любой пользователь, у которого была настроена учетная запись в этом приложении, мог сохранять координаты других, а также мест, которые были обозначены пользователями, как “Дом” или “Работа”. Все эти данные вообще никак не были зашифрованы.

Семейное приложение выдавало местоположение пользователей. Фото.

Издание TechCrunch проверило содержимое базы данных, установив приложение и зарегистрировавшись в нем, используя фиктивный адрес электронной почты. Через несколько секунд местоположение нового пользователя в реальном времени появилось в виде точных координат в базе данных. Затем представители издания связались с одним из пользователей приложения и он, хотя и был сильно удивлен, подтвердил, что вся информация о нем, которая есть в базе данных точна, и даже его координаты в данный момент. Также этот пользователь сказал, что член семьи, чьи координаты тоже есть в базе данных, является его ребенком, а координаты указывают на школу, где он сейчас находится. Это не единственный пользователь, с которым связалось TechCrunch и убедилось, что все данные в базе совпадают с реальными.

TechCrunch целую неделю пытались связаться с разработчиком React Apps, но безрезультатно. На сайте компании отсутствует какая-либо контактная информация, равно как и политика конфиденциальности. У записи WHOIS, которая содержит информацию о владельце сайта, была активирована конфиденциальность, маскирующая адрес электронной почты владельца. TechCrunch даже купили записи компании у Австралийской комиссии по ценным бумагам и инвестициям только для того, чтобы узнать имя владельца компании – Сандип Манн Сингх (Sandip Mann Singh), но без контактной информации. Затем отправили несколько сообщений через форму обратной связи компании, но не получили подтверждения.

В пятницу TechCrunch попросило Microsoft, которая разместила базу данных в своем облаке Azure, связаться с разработчиком. Через несколько часов база данных была окончательно отключена. Точно неизвестно, как долго была доступна база данных. Сингх до сих пор не признал утечку данных.

Делитесь своим мнением в комментариях под этим материалом и в нашем Telegram-чате.

Теги
Лонгриды для вас
Защищенные смартфоны IIIF150 прямо сейчас отдают с крутыми скидками. Какой выбрать и где купить по лучшей цене

Как бы это странно ни звучало, но защищенные смартфоны всегда пользовались популярностью у определенного круга покупателей. Все дело в том, что агрессивная окружающая среда в некоторых местах и высокая вероятность разбить обычный аппарат не позволяют использовать классические телефоны. Если вы постоянно находитесь или работаете в таких условиях, то вам однозначно стоит присмотреть к защищенным смартфонам от компании IIIF150, которая с 11 по 17 ноября проводит распродажу своих устройств.

Читать далее
5 лучших приложений для создания логотипа

Смартфон — это не просто средство связи или инструмент для потребления контента, а рабочая лошадка, позволяющая выполнить любую поставленную задачу. В частности, вы можете создать логотип в хорошем качестве, не прибегая к помощи сложных фоторедакторов. Всего-то вам понадобится Android-смартфон и специальная программа. О приложениях для создания логотипа мы как раз и поговорим.

Читать далее
Шедеврум
Нейросеть придумала альтернативные концовки Игры престолов, Метода, Топей и других сериалов

Несмотря на то что нейросети уже давно применяются в пользовательском сегменте, долгое время они работали с исключительной скрытностью. Однако с течением времени на рынке стали появляться генеративные ИИ с человеческим лицом, которыми стало можно пользоваться прямо на своём смартфоне. Чего только стоит сервис Шедеврум с YandexGPT в основе, который хоть и запустился совсем недавно, уже прошёл довольно большой путь в своём развитии. Теперь он не только талантливо рисует по запросам пользователей, но и сам генерирует контент, сопоставимый по уровню драматургии с произведениями мировых писателей и сценаристов.

Читать далее