Turmush o’rtoqlarni josuslik qilish xizmati boshqa odamlarning akkauntlaridan ma’lumotlarni ko’rishga imkon berdi.

Turmush o’rtoqlarni josuslik qilish xizmati boshqa odamlarning akkauntlaridan ma’lumotlarni ko’rishga imkon berdi.

Turmush o'rtoqlarni josuslik qilish xizmati boshqa odamlarning akkauntlaridan ma'lumotlarni ko'rishga imkon berdi.

Xnore veb-saytidagi zaiflik xizmatning istalgan foydalanuvchisiga boshqa foydalanuvchilarning akkauntlaridan ma’lumotlarni olish imkonini berdi.

Bolalar, xodimlar va xiyonatkor turmush o’rtoqlarni kuzatish uchun veb-sayt va tegishli ilova xizmatning istalgan foydalanuvchisiga boshqa foydalanuvchilarning akkauntlaridan ma’lumotlarga kirish va 28 000 foydalanuvchining xabarlarini ushlab qolish imkonini beradi. Zaiflik Android, iPhone va BlackBerry qurilmalari uchun mo’ljallangan Xnore ilovasiga taalluqli bo’lib, u Facebook va WhatsApp xabarlarini, elektron pochta xabarlarini, fotosuratlarni, brauzer tarixini va GPS koordinatalarini ushlab qolishi, shuningdek, telefon qo’ng’iroqlarini yozib olishi mumkin.

Motherboard ma’lumotlariga ko’ra, Xnore veb-saytidagi xaritalash funksiyasidagi zaiflik sahifaning HTML kodini ochgan har bir kishiga Xnore tomonidan ma’lumotlarni ko’rish va to’plash uchun ishlatiladigan mobil identifikatorni ko’rish imkonini beradi. Ushbu identifikatordan foydalanib, foydalanuvchilar boshqa birovning akkauntidan ushlangan ma’lumotlarni o’z akkauntiga qo’shishlari mumkin.

Anakart jurnalistlari bu muammo haqida L&M taxallusidan foydalangan holda uni kashf etgan tadqiqotchidan bilib olishdi. «Bunday kompaniyalar faqat qanday josuslik qilishni o’ylashadi va ular qurbonlarining shaxsiy hayoti yoki xavfsizligi haqida qayg’urmaydilar», deb ta’kidladi L&M.

Jurnalistlar Xnore veb-saytidagi zaiflikni tasdiqlashga va bolaga tegishli bo’lgan zararlangan qurilmalardan birida SMS xabarlar va boshqa ma’lumotlarga kirishga muvaffaq bo’lishdi.

Foydalanuvchi Xnore ilovasini yuklab olganda, unga mobil identifikator beriladi. Hujumchi Xnore veb-saytidagi xarita sahifasining HTML kodidan foydalanib, boshqa foydalanuvchining identifikatorini olishi va keyin uni ilovani yuklab olayotganda qo’shishi va shu bilan zararlangan qurilmadagi ma’lumotlarga kirish huquqini qo’lga kiritishi mumkin.

Motherboard tomonidan xabardor qilinganidan so’ng, sayt operatorlari o’z saytlaridan xaritalash xususiyatini olib tashlashdi va «qurilmalarni qo’shishda qo’shimcha autentifikatsiya qatlami»ni qo’shishdi.

O‘xshash maqolalar