UpGuard binlerce Supabase veritabanında okunabilir tablolar buldu
UpGuard, Supabase müşterilerine ait yaklaşık 16.000 veritabanında kimi kişisel bilgilerin dışarıdan erişilebilir olduğunu bildirdi. Tablo izinleri ve zayıf satır düzeyi güvenlik ayarları, kayıtları amaçlanan kullanıcı grubu dışına açtı; yapay zekâ araçlarıyla hızla kurulan uygulamalar için de bu bir risk. Supabase, projelerin varsayılan olarak güvenli olduğunu ve yapılandırmayı müşterilerin yönettiğini söylüyor. Bulgu platformdaki her veritabanını kapsamıyor. Rakam açıklığın ölçeğini gösteriyor; hangi kaydın okunabildiği her projenin ayarına bağlı.
Yapay Zekâ··Akşam
Binlerce tabloda dış sorguya izin vardı
Siber güvenlik şirketi UpGuard, Supabase üzerinde barınan yaklaşık 16.000 veritabanında en azından kimi kişisel bilgilerin açıkta kaldığını bildirdi. Taraması 25 Eylül’de yayımlandı. Şirket, açık kalan alanlarda ad, adres ve telefon numaraları; daha az sayıda da parola ve kimlik doğrulama belirteci bulunduğunu anlattı. Bunlar veritabanı ve uygulama hizmetleri sunan Supabase’in müşterilerine ait veritabanlarıydı; sayı, Supabase’in kendi merkezî veritabanının açıldığı iddiası değil.[1]
Erişim kuralları kimi kayıtları okunabilir bıraktı
Sorun, bir saldırganın şifrelemeyi kırmasından çok bir tabloyu kimlerin sorgulayabildiğiyle ilgili. UpGuard, açıklığı eksik ya da zayıf satır düzeyi güvenlik kurallarına ve uygulamanın dışarıya açık arayüzünden erişilebilen tablolara bağladı. Bir yapay zekâ kod eylemcisi tabloları doğrudan oluşturduğunda bu ayarlar özellikle önemli: uygulama çalışırken erişim denetimi eksik kalabiliyor. Sayı UpGuard’ın müşteri projelerini taramasından geliyor. Tarama açık projeleri gösteriyor, tüm Supabase müşterilerinin aynı ayarı kullandığını değil.[1]
Supabase yapılandırmayı müşterilere bırakıyor
Supabase bilgi güvenliği yöneticisi Bil Harmer, kendisine sorulduğunda UpGuard araştırmasını görmediklerini ve projelerin varsayılan olarak güvenli olduğunu söyledi. Yapılandırmayı müşterilerin yönettiğini, etkilenenlere haber verildiğini belirtti. UpGuard’ın örnekleri arasında bir ABD vale hizmeti ile göçmenlik hizmetinin kayıtları vardı; açık kalan alanlar projeden projeye değişiyordu. Her veri sahibinin karşılaştığı soru, kendi tablo izinlerinin amaçlanan kullanıcı grubu dışındaki kişilere kayıtları okutmaya izin verip vermediği. Bildirilen toplam, bütün projeleri etkileyen tek bir ortak saldırı yöntemini anlatmıyor.[1]