التطبيقات والمستهلك
UStrive تعالج ثغرة أمنية كشفت بيانات المستخدمين
عالجت منصة UStrive ثغرة أمنية أدت إلى كشف المعلومات الشخصية لما لا يقل عن 238,000 مستخدم، بمن فيهم أطفال، وذلك عبر نقطة نهاية GraphQL ضعيفة مستضافة على Amazon.
قامت منصة التوجيه عبر الإنترنت UStrive، وهي مؤسسة غير ربحية كانت تُعرف سابقاً باسم Strive for College، بحل ثغرة أمنية كشفت المعلومات الشخصية لمستخدميها، بمن فيهم أطفال. سمحت المنصة، التي توفر التوجيه عبر الإنترنت لطلاب المدارس الثانوية والجامعات، بإمكانية وصول أي مستخدم مسجل الدخول إلى بيانات المستخدمين الحساسة. تضمنت البيانات المكشوفة الأسماء الكاملة، وعناوين البريد الإلكتروني، وأرقام الهواتف، وغيرها من المعلومات غير العامة. وأكد Dwamian Mcleish، الرئيس التنفيذي للتكنولوجيا في المنظمة، في رسالة بريد إلكتروني يوم الخميس أن الثغرة الأمنية قد “تمت معالجتها”. وكانت TechCrunch قد أخطرت مسؤولي الشركة بالثغرة الأمنية عبر البريد الإلكتروني في وقت سابق من يوم الخميس.
ووفقاً لشخص طلب عدم الكشف عن هويته، فإن الكشف عن البيانات نتج عن نقطة نهاية GraphQL ضعيفة مستضافة على Amazon - والتي تعمل كواجهة لقاعدة بيانات الاستعلام - سمحت بالوصول إلى بيانات المستخدمين المخزنة على خوادم UStrive. وقد نبه هذا الشخص موقع TechCrunch إلى الثغرة الأمنية الأسبوع الماضي، موضحاً أن أي مستخدم مسجل الدخول يتصفح الموقع يمكنه رؤية تدفقات من المعلومات الشخصية للمستخدمين في أدوات المتصفح الخاصة بهم. وأفاد الشخص بوجود ما لا يقل عن 238,000 سجل مستخدم في وقت الاكتشاف، حيث احتوت بعض السجلات على تفاصيل قدمها الطلاب مثل الجنس وتاريخ الميلاد. وللسياق، تذكر الصفحة الرئيسية لـ UStrive أن أكثر من 1.1 مليون طالب قد اشتركوا للحصول على موجه من UStrive. وقد أكدت TechCrunch كشف البيانات بعد إنشاء حساب مستخدم جديد على المنصة.
ورداً على الاستفسارات، قدم John D. McIntyre، وهو محامٍ في شركة المحاماة McIntyre Stein في فيرجينيا والتي تمثل UStrive، رسالة يوم الخميس تفيد بأن المنظمة “تخوض حالياً نزاعاً قضائياً مع أحد مهندسي البرمجيات السابقين لديها”. وبسبب هذا النزاع القانوني المستمر، ذكر McIntyre أن الشركة “محدودة نوعاً ما في قدرتها على الرد” على الأسئلة المتعلقة بالحادث. سألت TechCrunch المحامي McIntyre عما إذا كانت UStrive تخطط لإخطار مستخدميها بشأن الثغرة الأمنية، لكنه لم يرد على الاستفسار المتابع. بالإضافة إلى ذلك، لم يعلق مؤسس UStrive، Michael J. Carter، على الأمر، ولم توضح المنظمة ما إذا كانت تخطط لإخطار المستخدمين المتأثرين بشأن الحادث الأمني.
لماذا يهم
يسلط الحادث الضوء على المخاطر الجسيمة لنقاط نهاية واجهة برمجة التطبيقات (API) التي تم تكوينها بشكل خاطئ في المنصات التي تتعامل مع بيانات المستخدمين الحساسة، خاصة عندما يكون هؤلاء المستخدمون قاصرين.