首页 > 动态中心 > 技术文章  >  正文

API漏洞导致40万德国学生敏感数据暴露

2023-06-15 00:00:00

文章摘要:在德国广泛使用的学生社区应用程序 Scoolio 的大约 四十万名用户由于平台中的 API 缺陷而暴露了敏感数据信息。来自 IT 安全集体“Zerforchung”的安全研究员Lilith Wittmann发现了该漏洞,并立即向 Scoolio 团队披露了他们的发现。学生社区应用程序Scoolio 是一款德国学生社区应用程序,旨在培养更好的时间管理技能、辅导、家庭作业计划以及与同龄人交流的群聊。该

在德国广泛使用的学生社区应用程序 Scoolio 的大约 四十万名用户由于平台中的 API 缺陷而暴露了敏感数据信息。

来自 IT 安全集体“Zerforchung”的安全研究员Lilith Wittmann发现了该漏洞,并立即向 Scoolio 团队披露了他们的发现。

学生社区应用程序

Scoolio 是一款德国学生社区应用程序,旨在培养更好的时间管理技能、辅导、家庭作业计划以及与同龄人交流的群聊。该应用程序还允许公司与学生建立联系,分享职位空缺或实习机会。

Scoolio 通过收集通过这些工具和功能生成的数据,然后通过有针对性的广告将其货币化来赚钱。但是,Scoolio 表示,未经学生同意,他们不会收集或分享学生的任何信息。

为了建立学生会员资格,Scoolio 与德国各地的学校合作,将他们的平台用作远程教学辅助工具,用于文件交换或远程数字作业收集。

它的发展得到了三个国有投资集团的资金支持,即 SIB Innovations - und Beteiligungsgesellschaft mbH、Technologiegründerfonds Sachsen 和 Kreissparkasse Bautzen。 

由于合作伙伴关系和政府支持,许多学生在课堂上使用该应用程序作为标准工具。

API漏洞致40万学生数据泄露

在 Zerforchung 的报告中,Wittmann 解释了她如何利用 Scoolio API 缺陷来检索应用程序上使用的任何用户 ID 的极其敏感的数据。

暴露的个人数据包括:

  • 用户昵称
  • 用户和电子邮件地址
  • 上次打开应用程序的 GPS 位置
  • 学校和班级名称
  • 兴趣
  • UUID 详细信息
  • 人格特征(出身、宗教、性取向)

Wittman 分享了一个由以下缺陷暴露的数据类型的虚构样本。

虽然 Scoolio 表示有 180 万人使用他们的应用程序,但研究人员认为,根据用户 ID 的创建方式,实际数字接近 400,000。

“我们无法确切说出有多少学生受到影响。因为 scoolio 通过创建帐户而人为地夸大其用户数量,而无需询问:只要您下载应用程序并打开它一次,就会生成一个带有 UUID 的空配置文件 - 无论您是否真的想要创建一个用户帐户,” Zerforchung 报告解释道。

修复版本在三十天后发布

Zerforchung 表示,他们于 2021 年 9 月 21 日向 Scoolio 披露了该漏洞,但软件开发人员直到 2021 年 10 月 25 日才部署补丁。

然而,由于修复的简单性和暴露数据的敏感性,Wittmann 认为修复应该更快地发布。

“我要感谢 Wittmann 女士提供的信息和 SDS 的交流,并感谢您对我们的安全措施的反馈,”Scoolio 应用程序的首席执行官兼创始人 Danny Roller 在一份声明中分享道。

“幸运的是,经过广泛的测试,我们可以确认在 Wittmann 女士调查之前没有第三方拦截任何用户数据,我们已经成功弥补了发现的漏洞。”

上一篇 : 企业发生网络安全事故应如何处置?
  • 相关推荐
  • 企业防泄密要怎么做?企业防泄密指南:六招堵住风险漏洞

    在数字化时代,企业信息安全面临前所未有的挑战。数据泄露不仅可能导致经济损失,还可能损害企业声誉和客户信任。为了有效防范泄密风险,企业必须采取一系列措施来加强信息安全防护。本指南将为您介绍六招实用的防泄密策略,帮助您堵住风险漏洞,确保企业信息安全无虞。无论是加强员工安全意识、部署专业防泄密软件,还是实施严格的访问控制,每...

    2024-09-30 10:55:14
  • 上网行为审计软件丨紧盯小毛病,堵住大漏洞,守好钱袋子

    上网行为审计软件是一种专门用于监控和分析员工或学生在计算机网络上的行为的软件。它可以帮助企业和家庭了解员工或学生的网络使用情况,发现和防止潜在的安全风险,提高工作效率和保护企业信息安全。 洞察眼软件---上网行为审计系统的作用: https://www.dongchayan.cn/https://www.dongcha...

    2024-03-25 17:46:20
  • 企业如何防止优盘丢失导致的信息泄露

    因此企业需要对优盘数据安全进行保护,防止因为私自带出,意外丢失导致的信息泄露问题。不同部门可以设置不同的秘钥,能够有效的防止部门之间优盘泄密。能够有效的防止因为优盘丢失或私自外带引起的数据泄露事件。在企业使用对优盘加密之后,就再也不用担心优盘数据因为丢失和私自带出而泄露了。

  • 员工泄露机密图纸,导致公司数据泄露损失580余万元

    员工对外售卖机密图纸,造成公司损失500余万元,要承担什么责任?企业图纸数据泄露案例分享:2021年4月19日,四川高院、重庆高院举行“知识产权司法保护联合新闻发布会”,共同发布了川渝地区人民法院知识产权司法保护十大典型案例,其中就有一起员工造成数据泄露侵犯商业秘密的案件。该案中,犯罪嫌疑人黄某因侵犯商业秘密罪获刑四年...

    2023-09-01 00:00:00
  • 全美最大医疗机构遭遇勒索软件攻击,大量数据导致泄密

      2月14日据外网披露,加利福尼亚州Heritage Provider Network(全美最大的综合医疗服务网络之一)中多个医疗机构遭遇勒索软件攻击,大量患者敏感信息泄露。  2月初,受影响医疗机构集体发布一份安全通知,透漏此次攻击事件约330万名患者敏感数据暴露,并表示已经...

    2023-09-01 00:00:00
  • 揭露黑客利用WordPress插件漏洞:数百万网站岌岌可危

      在XSS攻击中,威胁参与者将恶意JavaScript脚本注入易受攻击的网站,这些脚本将在访问者的Web浏览器中执行。影响可能包括未经授权访问敏感信息、会话劫持、通过重定向到恶意网站感染恶意软件或完全破坏目标系统导致数据泄露。  此次攻击活动中利用的安全漏洞已于1月份通过2.1...

    2023-09-01 00:00:00
  • 浙江公司开发系统惊现数据泄露漏洞,被罚百万元!用户权益何时得到保障?

      据悉,这家公司负责为政府部门开发的系统涉及到大量的个人和机密信息,包括身份证号码、银行账户信息以及其他敏感数据。然而,由于该公司在系统开发和数据管理过程中存在严重的安全漏洞和不当操作,导致黑客入侵并窃取了大量数据。这一事件给政府部门、企业以及广大公众带来了巨大的困扰和风险。 &emsp...

    2023-09-01 00:00:00
  • 数据安全不能打折扣!关键指南教您如何防止员工出差、居家办公导致机密文件泄露

      随着现代信息科技技术的发展,家中、机场、酒店等任意地方都能成为办公的场所,然而在公司外部办公时,很容易脱离公司的安全监管,成为信息泄露的隐患;另一方面针对重要文档部署的管控措施,在公司之外无法正常使用,也会影响工作开展。  那么我们该如何实现在外正常办公,且又能很好防止公司机...

    2023-09-01 00:00:00
  • Inception 漏洞曝光:影响所有 AMD Zen 处理器,可泄露敏感数据

      8 月 9 日消息,来自苏黎世联邦理工学院的科研团队近日发现了名为“Inception”的攻击漏洞,表示包括最新型号在内,所有 AMD Zen CPU 均存在漏洞。  该团队结合名为“Phantom speculation”的旧技术,和名为“Training in Transient Execution”(TTE)...

    2023-08-10 16:37:08
  • 员工私装软件导致公司网络瘫痪?企业怎样才能禁止员工私装软件?

    软件应用是支持企业信息化办公的重要工具,但随着越来越多软件应用在企业中安装使用,由此引发的安全问题也成倍递增。员工随意下载盗版软件、流氓软件捆绑安装、软件版本杂乱以及资源滥用等,不仅容易感染恶意软件,也会给企业的软件管理带来困扰。洞察眼作为终端安全管理的践行者,针对企业面临的各类软件管理问题,制定标准化且操作简便的软件...

    2023-06-29 16:54:02

大家都在搜的词:

微信扫一扫联系售前工程师