HackerNews

HackerNews
超过 16,000 个 Supabase 数据库暴露 PII、密码和身份验证令牌

超过 16,000 个 Supabase 数据库暴露 PII、密码和身份验证令牌

给文章评分:

研究人员发现了超过 16,000 个配置错误的 Supabase 数据库,其暴露的可读表格中包含个人身份信息(PII)、密码或身份验证令牌。

基于对表格结构的分析,网络风险管理公司 UpGuard 的研究人员认为,其中极少数暴露信息包含信用卡数据。

Supabase 是一个围绕 PostgreSQL 构建的开源开发平台,为开发者提供一系列后端服务,以更快地构建和上线应用及网站。

该服务在使用人工智能工具构建项目的开发者中日益流行,AI 辅助开发占新创建数据库的 60% 以上。

UpGuard 研究人员分析了一个包含约 300,000 个域名、显示有使用 Supabase 迹象的数据集,并检查是否存在 'users' 表格。虽然部分查询返回了数据库中的页面,但另一些查询则提示 'users' 表格不存在,而另一个名称的表格却可被访问。

研究人员随后利用表格结构推断该数据集中暴露的数据类型。在超过一半的暴露数据库中,UpGuard 发现了个人身份信息(PII),其中较小的子集包含密码和身份验证令牌。

暴露的数据类型

其中较值得注意的发现包括:一家美国代客泊车服务暴露了超过 100,000 条客户记录,包括联系方式、车牌号和到访历史。

研究人员表示,在一家加拿大移民服务机构,他们发现了近 5,000 条用户记录,其中包括 884 个明文密码。

UpGuard 表示,在一家位于印度的成人创作者平台上,发现了敏感身份信息、支付账户以及超过 100,000 条私信。

一家位于菲律宾的 OTP 服务暴露了超过 2,000 名用户的数据和 100,000 条短信,其中包括一些显然与业务无关的人对人通信内容。

一个非洲政府领事馆暴露了属于 25,000 人的记录,包括住址和紧急安置地点。

研究人员将此次暴露归因于糟糕的应用安全配置,包括缺失或无效的行级安全策略以及公钥的滥用。

UpGuard 解释称,这些安全问题并不限于特定类型的业务:

"安全设置与业务类型无关,因为这些人——他们知道自己宣传的是什么样的业务——并不了解其数据库的配置," UpGuard 解释道。

"共同点在于,这些网站是由 AI 编程智能体创建的,而人类并不了解其配置。"

尽管强调了 AI 辅助应用开发中配置错误风险的增加,研究人员仍强调,他们的扫描并不能证明每个受影响的网站都是使用 AI 编程智能体构建的。

UpGuard 表示,当其深入分析发现重大暴露时,已通知应用程序所有者。

鼓励 Supabase 用户查阅该平台的安全文档,包括其 advisors 和 API 安全指南,以识别暴露风险并加以缓解。


消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介