Η διαδικτυακή πλατφόρμα mentoring UStrive διόρθωσε ένα κενό ασφαλείας που εξέθεσε προσωπικά δεδομένα των χρηστών της, συμπεριλαμβανομένων παιδιών.

Τα εκτεθειμένα δεδομένα περιλάμβαναν πλήρη ονόματα, διευθύνσεις email, αριθμούς τηλεφώνου και άλλες μη δημόσιες πληροφορίες που παρείχαν οι χρήστες του UStrive. Οι πληροφορίες αυτές ήταν προσβάσιμες σε οποιονδήποτε άλλο συνδεδεμένο χρήστη.
Ο μη κερδοσκοπικός οργανισμός, που προηγουμένως ήταν γνωστός ως Strive for College, παρέχει διαδικτυακή καθοδήγηση σε μαθητές λυκείου και φοιτητές μέσω της πλατφόρμας του.
Δείτε επίσης: Η βάση δεδομένων ευπαθειών της ΕΕ είναι τώρα διαθέσιμη
Κενό ασφαλείας στην πλατφόρμα UStrive
Την περασμένη εβδομάδα, ένα άτομο που ζήτησε να παραμείνει ανώνυμο, ενημέρωσε το TechCrunch για το κενό ασφαλείας στην πλατφόρμα. Εξετάζοντας το network traffic κατά τη σύνδεση και την πλοήγηση στον ιστότοπο, διαπιστώθηκε ότι οποιοσδήποτε μπορούσε να δει streams προσωπικών πληροφοριών χρηστών στα εργαλεία του προγράμματος περιήγησης. Το άτομο ανέφερε ότι το UStrive βασιζόταν σε ένα ευάλωτο Amazon-hosted GraphQL endpoint — ένα είδος query database interface — που επέτρεπε την πρόσβαση σε δεδομένα χρηστών που ήταν αποθηκευμένα στους διακομιστές του UStrive.
Ορισμένα αρχεία χρηστών περιείχαν περισσότερα δεδομένα από άλλα (αρχεία), συμπεριλαμβανομένων πληροφοριών που παρείχε ο μαθητής, όπως το φύλο και η ημερομηνία γέννησης. Το άτομο ανέφερε ότι υπήρχαν τουλάχιστον 238.000 αρχεία χρηστών κατά τη στιγμή της ανακάλυψης.
Δείτε επίσης: ΗΠΑ: Hacker παραδέχτηκε ότι παραβίασε το Ανώτατο Δικαστήριο

Σημαντική παραβίαση δεδομένων
Η UStrive δηλώνει στην αρχική της σελίδα ότι περισσότεροι από “1,1 εκατομμύρια μαθητές έχουν επιλέξει έναν μέντορά μας“. Το TechCrunch λέει ότι επιβεβαίωσε την έκθεση δεδομένων δημιουργώντας έναν νέο λογαριασμό χρήστη στην πλατφόρμα UStrive και ειδοποίησε τα στελέχη της εταιρείας μέσω email την Πέμπτη.
Ο John D. McIntyre, δικηγόρος της νομικής εταιρείας McIntyre Stein στη Βιρτζίνια, που εκπροσωπεί την UStrive, ανέφερε σε επιστολή ότι η πλατφόρμα βρίσκεται “επί του παρόντος σε δικαστική διαμάχη με έναν από τους πρώην software engineers της” και ως εκ τούτου η εταιρεία είναι “δυσκολεύεται κάπως να απαντήσει αυτή τη στιγμή“.
Δείτε επίσης: Ιορδανός oμολογεί την πώληση πρόσβασης σε 50 εταιρικά δίκτυα

Το TechCrunch ενημέρωσε τον McIntyre ότι η εταιρεία εκείνη τη στιγμή εξακολουθούσε να έχει ένα κενό ασφαλείας που εξέθετε τις ιδιωτικές και προσωπικές πληροφορίες παιδιών, και του ζήτησε να ειδοποιήσει το TechCrunch αν η UStrive σχεδιάζει να διορθώσει το πρόβλημα.
Σε απάντηση στην αρχική προσέγγιση του TechCrunch, ο επικεφαλής τεχνολογίας της UStrive, Dwamian Mcleish, ανέφερε μέσω email ότι η έκθεση είχε “διορθωθεί”. Το TechCrunch έστειλε στον Mcleish και άλλα emails με περισσότερες ερωτήσεις σχετικά με το περιστατικό, αλλά δεν έχει λάβει ακόμα απάντηση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
