Новости Одна открытая ссылка в исходном коде страницы ClarityCheck раскрыла фото 9 миллионов лиц

NewsMaker

I'm just a script
Премиум
29,277
46
8 Ноя 2022
ClarityCheck обещал приватность, но стал источником самой уязвимой биометрии.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
cmpdw4u82fpe5cw7o16023tv3uk1l8cs.jpg

<div itemprop="articleBody"> Сервис поиска людей ClarityCheck обещал пользователям приватную и безопасную проверку фотографий, однако более 9 млн файлов с лицами взрослых и детей оказались доступны в интернете без пароля.

Проблему обнаружил специалист по безопасности Джеремайя Фаулер. По его данным , открытое хранилище содержало 9 042 977 изображений общим объемом около 450,2 ГБ. Среди файлов находились фотографии профилей, снимки экрана и обычные фотографии взрослых, подростков и детей.

Файлы хранились в облачном хранилище Amazon S3 в каталогах с названиями «faces» и «profiles». База не была защищена паролем или шифрованием, а адрес хранилища удалось найти прямо в исходном коде публичной страницы ClarityCheck. Amazon рекомендует закрывать публичный доступ к S3, если открытое хранилище не требуется для работы сервиса.

ClarityCheck позволяет искать сведения о человеке по имени, номеру телефона, электронной почте и фотографии. При загрузке снимка пользователь должен подтвердить, что имеет право передавать изображение. В действующей политике сервиса также говорится, что загружать можно только фотографии, которыми пользователь вправе распоряжаться.

Фаулер считает, что изображенные на снимках люди могли вообще не знать, что их фотографии загрузили. Сервис предназначен в том числе для того, чтобы устанавливать личность незнакомого человека, поэтому разрешение самого человека могло отсутствовать. Особую опасность представляют фотографии лиц, поскольку такой биометрический признак нельзя заменить, как пароль или номер банковской карты.

Специалист также заметил файлы, которые хранились дольше заявленного срока. Согласно условиям ClarityCheck, загруженные для обратного поиска изображения должны временно храниться 14 дней, после чего сервис обещает удалить их автоматически.

После уведомления компания ограничила доступ к хранилищу. ClarityCheck при этом не согласилась с формулировкой о публичной утечке, поскольку для того, чтобы получить файлы, требовалось знать специальный неиндексируемый адрес. Агентство по кибербезопасности и защите инфраструктуры США относит доступные из интернета неправильно настроенные ресурсы к внешней поверхности риска и советует закрывать доступ ко всем системам, которым он не нужен.

Фаулер не обнаружил признаков того, что посторонние скачивали базу. Проверить, получали ли к ней доступ третьи лица, можно только по внутренним журналам ClarityCheck. Компания также сообщила, что улучшила порядок приема сообщений об уязвимостях.

Отдельная ошибка затронула программный интерфейс ClarityCheck. Изменяя адрес запроса в обычном браузере, можно было получить связанные с указанным именем электронные адреса, телефоны и физические адреса. После уведомления ClarityCheck закрыл такой способ доступа и заявил, что сведения поступали из открытых источников и от лицензированных поставщиков данных.
 
Источник новости
www.securitylab.ru

Похожие темы