HackerNews 05月23日 10:45
​​iOS 睡眠管理应用泄露用户隐私数据
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

一款名为《Sleep Journey: Insomnia Helper》的iOS助眠应用因配置错误,导致数万用户隐私数据泄露,涉及姓名、邮箱、健康状况等敏感信息。该应用由塞浦路斯公司Fitsia Holdings Limited运营,因Firebase数据库配置不当,导致用户数据可被公开访问。研究团队指出,泄露数据可能被用于钓鱼攻击等恶意行为。此外,应用客户端代码中还暴露了API密钥等,增加了用户数据被滥用的风险。专家建议采取分层修复措施,以提升应用安全性。

👤 身份信息泄露:用户真实姓名、邮箱、出生日期、性别等个人信息被暴露,可能被用于身份盗窃或定向诈骗。

🩺 健康数据泄露:睡眠监测记录、尼古丁与酒精摄入量、睡前活动模式、药物使用情况等敏感健康数据遭到泄露,可能导致用户隐私受到严重侵犯。

📱 行为轨迹泄露:应用使用过程中生成的交互日志也被泄露,攻击者可以利用这些数据分析用户行为习惯,进行精准攻击。

🔑 密钥泄露风险:应用客户端代码中暴露了API密钥、Google应用ID、存储空间凭证等核心密钥,可能允许攻击者绕过认证系统访问用户设备数据,甚至操控第三方服务。

🛡️ 修复建议:安全专家建议采取分层修复措施,包括对Firebase数据库启用基于角色的访问控制,将硬编码密钥迁移至服务器端,以及在开发流程中集成静态代码分析工具,以减少安全风险。

HackerNews 编译,转载请注明出处:

网络安全研究人员发现,助眠类iOS应用《Sleep Journey: Insomnia Helper》因配置错误导致数万用户隐私泄露,涉及姓名、饮酒习惯等敏感数据。该应用由塞浦路斯注册公司Fitsia Holdings Limited运营,因开发人员错误配置Firebase数据库服务器,超过25,000条用户记录可被公开访问。由于Firebase作为临时数据库的特性,实际泄露规模可能远超当前可见数据量。

泄露信息包含多维敏感内容:

身份信息:用户真实姓名、电子邮箱、出生日期、性别
健康数据:睡眠监测记录、尼古丁与酒精摄入量、睡前活动模式、药物使用情况
行为轨迹:应用使用过程中生成的交互日志

研究团队指出,攻击者可利用泄露数据实施精准钓鱼攻击、凭证填充攻击或社会工程操纵。更严重的是,应用客户端代码中暴露了API密钥、Google应用ID、存储空间凭证等核心密钥,理论上允许攻击者绕过认证系统直接访问用户设备数据,甚至操控第三方服务实施资源滥用。

此次事件是iOS应用安全问题的又一典型案例。Cybernews团队近期扫描App Store 15.6万款应用发现,71%的应用存在至少一项密钥泄露问题,平均每款应用暴露5.2个敏感凭证。此前已有多款涉及小众社交通讯的应用被曝泄露用户私密照片。

安全专家建议采取分层修复措施:

    对Firebase数据库启用基于角色的访问控制,限制未授权访问。将硬编码密钥迁移至服务器端,通过代理网关管理服务调用。在开发流程中集成静态代码分析工具,自动检测密钥暴露风险。

该漏洞于2025年1月7日被发现,研究团队于1月15日通报涉事企业,并于2月11日提交计算机应急响应组。截至目前,Fitsia Holdings Limited尚未就事件作出公开回应。

 

 

 


消息来源:cybernews

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

隐私泄露 iOS应用 安全漏洞 Firebase 密钥泄露
相关文章