บริการสรุปประชุม tl;dv ใช้ Firestore ไม่จำกัดสิทธิ์การเข้าถึง ทำให้ผู้ใช้ทุกคนสามารถดูวิดีโอประชุมของลูกค้าคนอื่นได้ รวมถึงวิดีโอสดที่ยังไม่เสร็จสิ้น โดยระบบ API ออก JWT ให้ผู้ใช้ทุกคน แลกเป็น Firebase token ที่สามารถคิวรีฐานข้อมูลทั้งหมดได้ นักวิจัย BobDaHacker รายงานเหตุการณ์นี้ตั้งแต่ 28 ม.ค. แต่ยังไม่ได้รับการแก้ไข ตัวอย่างเหตุการณ์คือการประชุมของกระทรวงศึกษาธิการมาเลเซียที่มีผู้เข้าร่วมประชุมใช้ tl;dv ระบบมีช่องโหว่จากความผิดพลาดในการกำหนดสิทธิ์ของ Firestore ที่ไม่จำกัดการเข้าถึง แม้ผู้ใช้จะไม่ได้เป็นเจ้าของวิดีโอ ผู้ใช้สามารถดูวิดีโอประชุมของผู้อื่นได้โดยไม่ต้องผ่านการตรวจสอบสิทธิ์ใดๆ รวมถึงวิดีโอที่ยังอยู่ระหว่างการประชุม นักวิจัยทดลองเข้าถึงวิดีโอประชุมของหน่วยงานรัฐในมาเลเซีย ซึ่งยืนยันว่าช่องโหว่ยังคงอยู่แม้ผ่านการรายงานไปแล้ว
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว