В МОБИЛЬНОМ ПРИЛОЖЕНИИ КОНФЕРЕНЦИИ RSA СОДЕРЖАЛИСЬ НЕЗАЩИЩЕННЫЕ ДАННЫЕ ОБ ЕЕ УЧАСТНИКАХ
В МОБИЛЬНОМ ПРИЛОЖЕНИИ КОНФЕРЕНЦИИ RSA СОДЕРЖАЛИСЬ НЕЗАЩИЩЕННЫЕ ДАННЫЕ ОБ ЕЕ УЧАСТНИКАХ
Уязвимость в приложении позволяла извлечь из базы данных имена участников конференции.
Киберэксперт под псевдонимом svbl обнаружил в мобильном приложении конференции по безопасности RSA незащищенную информацию об участниках мероприятия.
В частности, специалисту удалось извлечь из базы данных имена участников конференции, проэксплуатировав уязвимость в программном интерфейсе приложения (API). Таким образом svbl получил список из 114 имен.
По словам эксперта, для успешной эксплуатации данной проблемы достаточно иметь учетную запись конференции RSA.
Напомним, в 2014 году конференция оказалась на грани срыва после того, как Эдвард Сноуден заявил, что компания RSA Security получила взятку в размере $10 млн от представителей АНБ США за установку генератора случайных чисел Dual_EC_DRBG в качестве алгоритма по умолчанию для шифрования в BSAFE.
Конференция RSA — международная конференция по информационной безопасности, на которой обсуждаются технологии современной защиты информационных систем, проблемы безопасности, тенденции развития сетевых угроз и вредоносных программ.