Des bogues de Bumble pourraient avoir expose les precisions des utilisateurs

Dark Light
Des bogues de Bumble pourraient avoir expose les precisions des utilisateurs

Des bogues de Bumble pourraient avoir expose les precisions des utilisateurs

Mes renseignements susceptibles d’avoir ete volees en raison des failles de l’API comprenaient les photos des individus, leurs lieux d’origine, leurs preferences en matiere de rencontres et les donnees de Facebook

Les failles de securite de Bumble, l’une des applications de rencontre les plus populaires aujourd’hui, auraient pu exposer les precisions personnelles de l’ensemble de sa base d’utilisateurs, forte de pres de 100 millions d’individus.

Les bogues – qui affectaient l’interface de programmation d’application (API) de Bumble et provenaient du fera que le service de rencontres ne verifiait jamais les requi?tes des utilisateurs cote serveur – ont ete decouverts par Sanjana Sarda et le equipe d’evaluateurs chez Independent Security Evaluators. En plus de trouver un moyen de contourner le paiement de Bumble Boost, le niveau premium en plateforme qui offre aux utilisateurs une foule de fonctionnalites avancees, les chercheurs ont decouvert des failles de securite qu’un attaquant potentiel pourrait exploiter pour voler des donnees sur tous ses utilisateurs.

Le bogue le plus inquietant concernait la fonction de filtrage supplementaire illimite de l’application. Sarda et son equipe ont ecrit un script de preuve de concept qui un manhunt site officiel a permis de denicher des utilisateurs en envoyant un nombre illimite de requetes au serveur. Les chercheurs ont pu enumerer l’integralite des utilisateurs de Bumble et recuperer un tresor d’informations a un sujet. Si 1 utilisateur accedait a Bumble via le compte Facebook, votre cybercriminel aurait pu coder une image complete de lui en recuperant tous ses complexes d’interet et les pages qu’il aimait.

Un attaquant pourrait potentiellement avoir acces a des precisions, comme le type de personne que l’utilisateur requi?te, ce qui pourrait s’averer utile pour creer une fausse identite pour une arnaque romantique.

Il aurait egalement acces a toutes les informations que les utilisateurs partagent concernant un profil, tel un taille, leurs croyances religieuses et leurs tendances politiques. Notre chapeau noir pourrait egalement permettre de localiser les personnes ainsi que voir si elles paraissent Sur les forums. Il est interessant de avouer que les chercheurs ont pu recuperer d’autres precisions i  propos des utilisateurs meme apres que Bumble ait verrouille leur compte.

L’equipe a egalement contourne la limite de 100 balayages a droite (ou right swipe) dans un delai de 24 heures. « Apres examen plus approfondi, la seule verification d’la limite de balayage s’fait avec l’intermediaire du frontal mobile, cela signifie qu’il n’y a aucun verification d’la requi?te API reelle. Comme il n’y a aucune controle dans l’interface de l’application internet, l’utilisation de l’application internet a la place de l’application mobile implique que les utilisateurs ne seront jamais a court de glissements », precise M. Sarda.

Mes chercheurs se sont egalement penches sur la fonction Beeline de l’application. En utilisant le portable de developpement, ils ont deniche un moyen d’observer la totalite des utilisateurs dans un flux de matchs potentiels. « Il est opportun de noter qu’elle affiche egalement leur vote et nous pouvons l’utiliser pour differencier nos utilisateurs qui n’ont jamais vote de ceux qui ont swipe a droite », forcement selon M. Sarda.

Il a fallu six mois a Bumble pour boucher (limite) l’integralite des failles. Notre 11 novembre, Sarda et le equipe ont constate qu’il y avait peut-etre i  nouveau du projet a Realiser. Cela precise : « Un attaquant peut toujours utiliser le point final Afin de obtenir des precisions telles que les gouts de Facebook, des photos et d’autres renseignements de profil tel nos interets de rencontre. Ca fonctionne toujours pour votre utilisateur non valide et bloque, donc un attaquant va coder un nombre illimite de faux comptes pour voler l’integralite les precisions de l’utilisateur. »

Bumble devrait resoudre l’ensemble des problemes au sein des prochains jours.

No comments currently exist for this post.
Leave a Reply:




Search
Recent Reviews Recent Articles