ΑρχικήSecurityΚρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών

Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών

Ερευνητές κυβερνοασφάλειας αποκάλυψαν δύο σφάλματα στο Wondershare RepairIt που εξέθεσαν ιδιωτικά δεδομένα χρηστών και πιθανώς επέτρεψαν την αλλοίωση μοντέλων τεχνητής νοημοσύνης (AI) και κινδύνους στην αλυσίδα εφοδιασμού.

Δείτε επίσης: Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Wondershare RepairIt
Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών

Τα κρίσιμα σφάλματα, που ανακαλύφθηκαν από την Trend Micro, είναι:

– **CVE-2025-10643 (βαθμολογία CVSS: 9.1)** – Ένα κενό παράκαμψης πιστοποίησης εντός των δικαιωμάτων που παραχωρούνται σε ένα διακριτικό λογαριασμού αποθήκευσης.
– **CVE-2025-10644 (βαθμολογία CVSS: 9.4)** – Ένα κενό παράκαμψης πιστοποίησης εντός των δικαιωμάτων που παραχωρούνται σε ένα διακριτικό SAS.

Η επιτυχής εκμετάλλευση αυτών των κενών του Wondershare RepairIt, μπορεί να επιτρέψει σε έναν επιτιθέμενο να παρακάμψει την προστασία πιστοποίησης στο σύστημα και να ξεκινήσει μια επίθεση στην αλυσίδα εφοδιασμού, με τελικό αποτέλεσμα την εκτέλεση αυθαίρετου κώδικα στα τερματικά των πελατών.

Οι ερευνητές της Trend Micro, Alfredo Oliveira και David Fiser, δήλωσαν ότι η εφαρμογή επισκευής δεδομένων και επεξεργασίας φωτογραφιών με τεχνητή νοημοσύνη “αντέκρουσε την πολιτική απορρήτου της συλλέγοντας, αποθηκεύοντας και, λόγω αδύναμων πρακτικών Ανάπτυξης, Ασφάλειας και Λειτουργιών (DevSecOps), ακούσια διαρρέοντας ιδιωτικά δεδομένα χρηστών.“

Οι κακές πρακτικές ανάπτυξης περιλαμβάνουν την ενσωμάτωση υπερβολικά επιτρεπτικών διακριτικών πρόσβασης στο cloud απευθείας στον κώδικα της εφαρμογής, επιτρέποντας την ανάγνωση και εγγραφή πρόσβασης σε ευαίσθητη αποθήκευση στο cloud. Επιπλέον, τα δεδομένα αναφέρθηκαν ότι αποθηκεύονταν χωρίς κρυπτογράφηση, επιτρέποντας πιθανώς ευρύτερη κατάχρηση των εικόνων και βίντεο που ανέβαζαν οι χρήστες.

Δείτε ακόμα: 25 κορυφαίες ευπάθειες MCP εκμεταλλεύονται από AI Agents

Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών
Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών

Η εκτεθειμένη αποθήκευση στο cloud περιλαμβάνει όχι μόνο δεδομένα χρηστών αλλά και μοντέλα τεχνητής νοημοσύνης, δυαδικά αρχεία λογισμικού για διάφορα προϊόντα που αναπτύχθηκαν από την Wondershare, εικόνες κοντέινερ, σενάρια και πηγαίο κώδικα της εταιρείας, επιτρέποντας σε έναν επιτιθέμενο να αλλοιώσει μοντέλα AI ή εκτελέσιμα, ανοίγοντας το δρόμο για επιθέσεις στην αλυσίδα εφοδιασμού που στοχεύουν πελάτες κατάντη.

Πέρα από την έκθεση δεδομένων πελατών και την αλλοίωση μοντέλων AI, αυτά τα ζητήματα μπορεί να οδηγήσουν σε σοβαρές συνέπειες, συμπεριλαμβανομένης της κλοπής πνευματικής ιδιοκτησίας, ρυθμιστικών κυρώσεων και διάβρωσης της εμπιστοσύνης των καταναλωτών.

Η Trend Micro δήλωσε ότι αποκάλυψε υπεύθυνα τα δύο ζητήματα στο Wondershare RepairIt μέσω της Πρωτοβουλίας Μηδενικής Ημέρας (ZDI) τον Απρίλιο του 2025, αλλά δεν έχει λάβει ακόμη απάντηση από τον προμηθευτή παρά τις επανειλημμένες προσπάθειες. Ελλείψει επιδιόρθωσης, οι χρήστες συμβουλεύονται να “περιορίσουν την αλληλεπίδραση με το προϊόν.”

Η εξέλιξη αυτή έρχεται καθώς η Trend Micro είχε προηγουμένως προειδοποιήσει για την έκθεση διακομιστών Model Context Protocol (MCP) χωρίς πιστοποίηση ή την αποθήκευση ευαίσθητων διαπιστευτηρίων όπως οι διαμορφώσεις MCP σε απλό κείμενο, τα οποία οι κακόβουλοι παράγοντες μπορούν να εκμεταλλευτούν για να αποκτήσουν πρόσβαση σε πόρους cloud, βάσεις δεδομένων ή να εισάγουν κακόβουλο κώδικα.

Κάθε διακομιστής MCP λειτουργεί ως ανοιχτή πόρτα προς την πηγή δεδομένων του: βάσεις δεδομένων, υπηρεσίες cloud, εσωτερικά APIs ή συστήματα διαχείρισης έργων. “Χωρίς πιστοποίηση, ευαίσθητα δεδομένα όπως εμπορικά μυστικά και αρχεία πελατών γίνονται προσβάσιμα σε όλους,” δήλωσαν οι ερευνητές.

Δείτε επίσης: Η Microsoft διορθώνει κρίσιμο ελάττωμα στο Entra ID

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών
Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών

Τον Δεκέμβριο του 2024, η εταιρεία διαπίστωσε επίσης ότι οι εκτεθειμένες καταχωρήσεις κοντέινερ θα μπορούσαν να καταχραστούν για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση και να τραβήξουν στόχους Docker για να εξάγουν το μοντέλο AI.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS