Android, iOS ve Windows için Money Lover Financial uygulamasındaki bir kusur, oturum açmış herhangi bir üyenin diğer kullanıcıların paylaşılan cüzdanları için e-posta adreslerini ve canlı işlem meta verilerini görmesine izin verdi.
Money Lover, kullanıcıların Play Store'da beş milyon kez indirilen masraflarını ve bütçelerini yönetmelerine olanak tanıyan bir finans uygulamasıdır ve uygulama iOS ve Windows için de mevcuttur.
Money Lover, kullanıcıların aile üyeleri veya iş arkadaşları gibi belirli kullanıcılarla "paylaşılan cüzdanlar" oluşturmalarını sağlar.
Paylaşılan bir cüzdana davet edilen kullanıcılar genellikle birbirini tanır, bu nedenle veri ve e -posta adreslerini paylaşmak beklenir.
Ancak, TrustWave'in analisti ve para sevgilisi kullanıcısı Troy Driver, paylaşılan cüzdanlarla ilişkili işlem verilerinin ve e -posta adreslerinin uygulamanın kimlik doğrulamalı kullanıcılarına maruz kaldığını buldu.
"Paylaşılan cüzdan işlemleri, kullanıcının e -posta adresi ve paylaşılan cüzdan adı gibi kullanıcı bilgilerini açıklar."
"E -posta adresi ve paylaşılan cüzdan adı, tarayıcının" Geliştirici Araçları "nın Web Yuvaları sekmesi ile görüntülenebilir. Paylaşılan cüzdan özelliğini kullanan tüm para sevgilisi kullanıcıları bu sorundan etkilenir."
Analist, tarayıcının geliştirici araçlarındaki bir proxy ve web soketleri görünümünü kullanarak uygulamanın trafiğini incelerken bilgi açıklama kusurunu keşfetti.
Expered veriler e -posta adreslerini, cüzdan adlarını ve sınırlı işlem verilerini içeriyordu.
Analist, bunların bir JavaScript kütüphanesinin geliştiricilerinin e -postaları olabileceğini düşündü. Ancak, liste daha fazla adresle hızla doldurulduğunda, uygulamanın sunucusunun hassas bilgileri sızdırdığı anlaşıldı.
Trustwave, sorunu 27 Ocak 2023'te bir sabitleme güncellemesi yayınlayan Money Lover Finsify yayıncısı için bildirdi.
Rapor, kusurun ne zaman keşfedildiğini veya kullanıcıların ne kadar süre maruz kaldıklarını açıklığa kavuşturmadı.
Bilgi açıklama hatasının yalnızca paylaşılan cüzdan özelliğini kullanan kullanıcıları etkilediğini açıklığa kavuşturmak önemlidir.
Bu kusurun ana yankısı, e -posta adreslerine ve işlem meta verilerine erişen bir saldırganın, daha fazla hassas bilgilere erişmek için maruz kalan kullanıcılara karşı hedeflenen kimlik avı saldırıları gerçekleştirebilmesidir.
Money Lover kullanıcılarının, işletim sistemlerinin App Store'u kullanarak uygulamalarını en son kullanılabilir sürüme güncellemeleri önerilir.
Araştırmacı Toyota Tedarikçi Portalını 14.000 ortak hakkında bilgi ile ihlal ediyor
Microsoft Ocak 2023 Patch Salı 98 Kusurlu Düzeltmeler, 1 Sıfır Gün
200 milyon Twitter kullanıcısının e -posta adreslerinin çevrimiçi sızdırıldığı iddia edildi
Hacker, 400 milyon kullanıcının Twitter verilerini sattığını iddia ediyor
VMware, kritik ESXI'yi düzeltir ve güvenlik kusurlarını vrealize eder
Kaynak: Bleeping Computer