Приложение МосОблЕирц разглашает персональные данные абонентов

Приложение МосОблЕирц разглашает персональные данные абонентов

Приложение МосОблЕирц разглашает персональные данные абонентов

Пользователь «Хабра» сообщил о критической дыре в приложении от МосОблЕирц (Московский областной единый информационно-расчётный центр). Сообщается, что уязвимость довольно старая, благодаря ей персональные данные пользователей могут попасть в руки третьих лиц.

Исследователь, известный под псевдонимом bofh, так комментирует свою находку:

«”Дыре”, скорее всего, столько же лет, сколько и их мобильному приложению, и, возможно, ей уже давно кто-то пользуется. <…> Никто не думал, что можно батчем начислить 2.4 миллионам обслуживаемых абонентов рандомные расходы по счетчикам».

Также bofh подчеркивает, что злоумышленник, используя эту брешь, может получить ФИО и адрес абонентов МосОблЕирц.

Все началось с того, что знакомый bofh установил себе соответствующее приложение, указав свой личный счет. Но потом выяснилось, что он ошибся (есть еще версия, что сделал это специально) на единицу, что позволило ему получить вместо своей квартиры — следующую.

Таким образом, любой авторизовавшийся пользователь может просто подставлять различные коды личного счета, что будет выдавать ему ФИО и адреса этих абонентов.

«Опытным путем было установлено, что первые три цифры определяют город. Начислять данные по счетчикам чужим ЛС тоже, разумеется, можно. Программным способом начислять не пробовал, и надеюсь, никто не попробует», — продолжает пользователь «Хабра».

Как видно, это достаточно серьезная брешь в безопасности, которую нужно срочно устранять. Однако…

«Да, я пытался связаться с разработчиками. Нет, ответа не было»…

Google уплатит $68 млн по иску о нарушении приватности ее Ассистентом

Компания Google решила пойти на мировую с истцами, заявившими о нарушении конфиденциальности ее облачным сервисом личного помощника (Assistant), и уплатить $68 млн в урегулирование конфликта во внесудебном порядке.

Достигнутое соглашение по групповому иску (PDF) от 2021 года было зарегистрировано в Сан-Хосе, Калифорния, на прошлой неделе и ждет одобрения окружного суда.

В исковом заявлении владельцы смартфонов обвинили Google в несанкционированном сборе и сливе пользовательских запросов к Ассистенту с целью персонализации рекламы.

Техногигант отрицает подобный умысел; по его словам, управляемый голосом помощник мог ошибочно принять обращение «Окей, Гугл» за согласие на запись и использование данных. Однако в компании все же решили, что дешевле будет откупиться, чем затевать судебную тяжбу, исход которой к тому же непредсказуем.

Аналогичные претензии неоднократно выказывались Apple в отношении ее Siri. Разработчику каждый раз приходилось оправдываться, разуверяя юзеров в попытках шпионажа через голосового помощника, а однажды даже пришлось по суду уплатить штраф в $95 миллионов.

RSS: Новости на портале Anti-Malware.ru