欢迎来到 黑吧安全网 聚焦网络安全前沿资讯,精华内容,交流技术心得!

沙特智能电话本应用 Dalil 被爆严重漏洞:500 万以上用户信息被泄露

来源:本站整理 作者:佚名 时间:2019-03-07 TAG: 我要投稿

Dalil是一款类似于Truecaller的智能电话本应用程序,但仅限于沙特和其他阿拉伯地区用户。由于该应用所使用的MongoDB数据库可以在不输入密码的情况下在线访问,导致用户数据持续泄露一周时间。该漏洞由安全研究人员Ran Locar和Noam Rotem发现,在数据库中包含了这款APP的所有数据,从用户个人详细信息到活动日志。

外媒ZDNet对样本进行审查之后,发现该数据库中包括以下信息
● 用户手机号码
● 应用注册数据(完整姓名、电子邮件地址、Viber账号、性别等等)
● 设备信息(生产日期和型号、序列号、IMEI、MAC地址、SIM号码、系统版本等等)
● 电信运营商细节
● GPS坐标(不适用于所有用户)
● 个人通话详情和号码搜索

基于与每个条目相关联的国家/地区代码,数据库中包含的大多数数据属于沙特用户,此外还有少部分用户来自埃及,阿联酋,欧洲甚至一些以色列/巴勒斯坦人。显然这些数据非常的敏感,甚至可以通过GPS坐标数据进行跟踪。
数据库仍然暴露大约585.7GB的信息。 Locar说每天都会添加新记录,这意味着这是应用程序的生产服务器,而不是废弃的测试系统或冗余备份。研究人员告诉ZDNet,仅在上个月就已经注册了大约208,000个新的独特电话号码和4400万个应用事件根据Play商城显示的APP信息,Dalil的下载次数已经超过500万。
 

【声明】:黑吧安全网(http://www.myhack58.com)登载此文出于传递更多信息之目的,并不代表本站赞同其观点和对其真实性负责,仅适于网络安全技术爱好者学习研究使用,学习中请遵循国家相关法律法规。如有问题请联系我们,联系邮箱admin@myhack58.com,我们会在最短的时间内进行处理。
  • 最新更新
    • 相关阅读
      • 本类热门
        • 最近下载