Wyciek danych osobowych na konferencji RSA: Co poszło nie tak?
Wyciek danych osobowych na konferencji RSA: Co poszło nie tak?
Bezpieczeństwo danych uczestników konferencji RSA zostało poważnie naruszone. Problemy z autoryzacją, możliwość enumeracji użytkowników oraz brak limitów na zapytania do API stworzyły idealne warunki do wycieku informacji.
Podczas wydarzenia, aplikacja mobilna, która miała wspierać konferencję, została zlecona do realizacji zewnętrznej firmie. Niestety, okazało się, że dane uczestników były łatwe do pozyskania, co negatywnie wpłynęło na wizerunek organizatorów.
Jako dowód na istnienie luk w zabezpieczeniach, przedstawiono fragmenty wyników działania narzędzia Burp. Użytkownicy mogli w prosty sposób dowiedzieć się, które funkcje API były dostępne, co stawia pod znakiem zapytania skuteczność zabezpieczeń.
Choć podatność została już załatana, przypadek ten przypomina, że “głębokie ukrycie” endpointów API w aplikacjach mobilnych nie gwarantuje ich bezpieczeństwa.
Na podstawie: Źródła








