APP下载

以色列行销公司Straffic外泄4,900万笔通讯录

消息来源:baojiabao.com 作者: 发布时间:2026-08-04

报价宝综合消息以色列行销公司Straffic外泄4,900万笔通讯录
图片来源: 

https://www.pexels.com/photo/building-metal-house-architecture-101808/

一名代号为0m3n的DevOps工程师,在这几天揭露了一家以色列行销公司Straffic的数据库外泄意外,该数据库存放了140GB的通讯录,内含4,900万名使用者的姓名、电话号码及地址,有趣的是,该数据库虽有设定密码保护,但Straffic却在一个连结到该数据库的随机网域上,留下了明文的数据库凭证。

0m3n向ISMG透露,他是因为过去两年一直受到垃圾简讯的骚扰,而且这些简讯都连结到一些奇怪的网域,使得他决定一探究竟,并在其中一个网域上找到了一个.env档案,这是一个指向AWS Elasticsearch实例的配置档,且这个配置档上以明文存放了该Elasticsearch实例的存取凭证。

因此,就算此一Elasticsearch实例设有密码保护,但Straffic却把密码以明文置放在随机网域上的档案,而出现了安全漏洞。

Straffic则在消息曝光后发表了简短的声明,指出他们所使用的其中一个网站含有安全漏洞,在证实漏洞的存在之后随即修补了它,也强化了现有的安全机制。

不过,Straffic既未说明产生安全漏洞的原因,也未公布资料外泄的细节与数量,还在声明中表示“要打造一个完全免疫的系统是不可能的,这些事就是会发生。”而使得Have I Been Pwned的创办人Troy Hunt批评,这真是他所见过的最糟糕的揭露通知之一。

2020-03-02 17:53:00

相关文章