ΑρχικήSecurityΕυπάθεια στην εφαρμογή sex toys της Lovense αποκαλύπτει email χρηστών

Ευπάθεια στην εφαρμογή sex toys της Lovense αποκαλύπτει email χρηστών

Η διασυνδεδεμένη πλατφόρμα sex toys, Lovense, είναι ευάλωτη σε μία ευπάθεια zero-day, που επιτρέπει σε έναν επιτιθέμενο να αποκτήσει πρόσβαση στη διεύθυνση email ενός χρήστη απλώς γνωρίζοντας το όνομα χρήστη, εκθέτοντάς τον σε κίνδυνο doxxing και παρενόχλησης.

Δείτε επίσης: Ευπάθεια στο Post SMTP plugin θέτει σε κίνδυνο WordPress sites

Ευπάθεια Lovense

Η Lovense είναι κατασκευαστής διαδραστικών sex toys, γνωστή κυρίως για τα παιχνίδια που ελέγχονται μέσω εφαρμογής, όπως τα Lush, Gush και –ίσως πιο τολμηρά– το Kraken. Η εταιρεία ισχυρίζεται ότι έχει 20 εκατομμύρια πελάτες παγκοσμίως.

Αν και τα παιχνίδια της Lovense χρησιμοποιούνται ευρέως για διασκέδαση τόσο τοπικά όσο και εξ αποστάσεως, είναι ιδιαίτερα δημοφιλή και σε cam models, οι οποίες επιτρέπουν σε θεατές να στέλνουν φιλοδωρήματα ή να εγγράφονται για να αποκτήσουν απομακρυσμένο έλεγχο των παιχνιδιών τους. Ωστόσο, αυτή η συνδεδεμένη εμπειρία μπορεί να εκθέσει το όνομα χρήστη τους στο Lovense, και λόγω της ευπάθειας, ενδεχομένως να αποκαλύψει και την ιδιωτική τους διεύθυνση email.

Τα ονόματα χρήστη στο Lovense συχνά κοινοποιούνται δημόσια σε φόρουμ και μέσα κοινωνικής δικτύωσης, κάτι που τα καθιστά εύκολο στόχο για επιθέσεις. Το κενό ασφαλείας ανακαλύφθηκε από τον ερευνητή ασφαλείας BobDaHacker, σε συνεργασία με τους ερευνητές Eva και Rebane, οι οποίοι ανέλυσαν την εφαρμογή και αυτοματοποίησαν την επίθεση μέσω αντίστροφης μηχανικής.

Οι ερευνητές γνωστοποίησαν δύο ευπάθειες πριν από τέσσερις μήνες, στις 26 Μαρτίου 2025. Ωστόσο, μόνο η μία από αυτές –μια κρίσιμη ευπάθεια που επέτρεπε την πλήρη παραβίαση λογαριασμών– επιδιορθώθηκε.

Δείτε ακόμα: Η SonicWall επιδιορθώνει κρίσιμη ευπάθεια SMA 100

Η ευπάθεια προκύπτει από την αλληλεπίδραση μεταξύ του συστήματος συνομιλίας XMPP της Lovense, το οποίο χρησιμοποιείται για επικοινωνία μεταξύ χρηστών, και του backend της πλατφόρμας. Για να εκμεταλλευτεί το κενό, ένας επιτιθέμενος πραγματοποιεί ένα POST αίτημα στο API endpoint /api/wear/genGtoken χρησιμοποιώντας τα δικά του διαπιστευτήρια. Η απάντηση περιλαμβάνει ένα gtoken (διακριτικό ταυτοποίησης) καθώς και κλειδιά κρυπτογράφησης AES-CBC.

Ευπάθεια στην εφαρμογή sex toys της Lovense αποκαλύπτει email χρηστών

Στη συνέχεια, ο επιτιθέμενος παίρνει οποιοδήποτε δημόσια γνωστό όνομα χρήστη Lovense και το κρυπτογραφεί με τα αποκτηθέντα κλειδιά. Το κρυπτογραφημένο αυτό περιεχόμενο αποστέλλεται στο API endpoint /app/ajaxCheckEmailOrUserIdRegisted?email={encrypted_username}.

Ο διακομιστής ανταποκρίνεται με δεδομένα που περιλαμβάνουν μια ψεύτικη διεύθυνση email, την οποία ο ερευνητής μετέτρεψε σε ψεύτικο Jabber ID (JID) – δηλαδή τη μορφή ταυτότητας που χρησιμοποιείται στον XMPP διακομιστή της Lovense. Προσθέτοντας αυτό το ψεύτικο JID στη λίστα επαφών XMPP και στέλνοντας ένα presence subscription (κάτι σαν αίτημα φιλίας), ο επιτιθέμενος μπορεί να ανανεώσει τη λίστα επαφών του, η οποία πλέον περιλαμβάνει τόσο το ψεύτικο JID όσο και το πραγματικό, που σχετίζεται με τον λογαριασμό-στόχο.

Το πρόβλημα έγκειται στο γεγονός ότι το πραγματικό JID κατασκευάζεται με βάση την πραγματική διεύθυνση email του χρήστη, στη μορφή username!!!domain.com_w@im.lovense.com, επιτρέποντας έτσι στον επιτιθέμενο να εξάγει τη διεύθυνση email του θύματος.

Δείτε επίσης: Η Microsoft ήξερε για την ευπάθεια SharePoint αλλά απέτυχε να τη διορθώσει

Οι ερευνητές επιβεβαίωσαν ότι ολόκληρη η διαδικασία μπορεί να ολοκληρωθεί σε λιγότερο από ένα δευτερόλεπτο ανά χρήστη, με τη χρήση κατάλληλου script. Επιπλέον, ανέφεραν ότι δεν είναι απαραίτητο να γίνει αποδοχή του αιτήματος φιλίας για να εκμεταλλευτεί κανείς την ευπάθεια.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS