电子通讯

沙特智能电话本应用Dalil被爆严重漏洞:500万以上

2019-11-13 07:32

 

  Dalil是一款类似于Truecaller的智能电话本应用程序,但仅限于沙特和其他阿拉伯地区用户。由于该应用所使用的MongoDB数据库可以在不输入密码的情况下在线访问,导致用户数据持续泄露一周时间。该漏洞由安全研究人员Ran Locar和Noam Rotem发现,在数据库中包含了这款APP的所有数据,从用户个人详细信息到活动日志。

  基于与每个条目相关联的国家/地区代码,数据库中包含的大多数数据属于沙特用户,此外还有少部分用户来自埃及,阿联酋,欧洲甚至一些以色列/巴勒斯坦人。显然这些数据非常的,甚至可以通过GPS坐标数据进行。

  数据库仍然大约585.7GB的信息。 Locar说每天都会添加新记录,这意味着这是应用程序的生产,而不是废弃的测试系统或冗余备份。研究人员告诉ZDNet,仅在上个月就已经注册了大约208,000个新的独特电线万个应用事件根据Play商城显示的APP信息,Dalil的下载次数已经超过500万。