image

Populaire Android video-chatapp OyeTalk lekt gesprekken van gebruikers

donderdag 23 februari 2023, 14:48 door Redactie, 4 reacties

De populaire Android video-chatapp OyeTalk heeft gesprekken en gegevens van gebruikers gelekt, zo hebben beveiligingsonderzoekers ontdekt. OyeTalk omschrijft zichzelf als een "sociaal audioplatform" waar gebruikers in onder andere allerlei chatrooms met elkaar kunnen communiceren. De app is volgens de Google Play Store meer dan vijf miljoen keer gedownload.

Onderzoekers van Cybernews ontdekten dat een in de cloud gehoste database van OyeTalk voor iedereen op internet zonder wachtwoord toegankelijk is. De database bevat onversleutelde chatgesprekken van gebruikers, gebruikersnamen en International Mobile Equipment Identity (IMEI) nummers. "Als de gelekte data niet was geback-upt en een aanvaller had besloten om de dataset te verwijderen, was het mogelijk dat privéberichten van gebruikers permanent verloren waren gegaan", aldus Cybernews.

Verder bleek dat de ontwikkelaars hardcoded 'secrets' in de app hadden toegevoegd, waaronder een Google API-key en links naar Google-buckets. De app-ontwikkelaars werden over het datalek geïnformeerd maar de toegang tot de database werd niet dichtgezet. Beveiligingsmaatregelen van Google Firebase, waar de database wordt gehost, zouden het downloaden inmiddels tegengaan. Volgens Cybernews komt dit doordat de dataset te groot is geworden. Verder bleek dat de onbeveiligde database eerder al door andere partijen is gevonden.

Reacties (4)
23-02-2023, 16:51 door johanw
Ik had er nog nooit van gehoord, en gezien het aantal downloads is die app toch niet zo populair.
23-02-2023, 18:09 door Anoniem
Door johanw: Ik had er nog nooit van gehoord, en gezien het aantal downloads is die app toch niet zo populair.
Er zijn 73 landen met minder inwoners dan het aantal gebruikers van die app. Ook al is de wereld veel groter, dit is wel degelijk een substantieel aantal mensen.
23-02-2023, 20:12 door Anoniem
Al eerder grote lekken van Google Firebase via een kwetsbaarheid als HospitalGown. En wat doen we eraan?

Gaat de wal het data-slurper schip keren of moeten alle kapiteins achter het stuurwiel in slaap blijven.

Iedereen ziet wat er gebeurt met cybercrimelen en toch.
23-02-2023, 21:50 door Anoniem
Gebruik makend van o.a. dns jumper
https://dnsdumpster.com/#dnsanchor
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.