Дослідник з питань безпеки стверджує, що виробник секс-іграшок Lovense не зміг повністю усунути дві вразливості, які надають можливість доступу до приватних електронних адрес користувачів і можуть призвести до захоплення акаунтів.
Дослідник, відомий під псевдонімом BobDaHacker, опублікував деталі цих вразливостей у понеділок, після того як Lovense заявила, що для їх усунення їй знадобиться 14 місяців, щоб не створювати незручностей для користувачів деяких старих продуктів.
Lovense є одним із найбільших виробників секс-іграшок, підключених до інтернету, і, за даними, має понад 20 мільйонів користувачів. Компанія потрапила в заголовки новин у 2023 році, ставши однією з перших, що інтегрувала ChatGPT у свої продукти.
Однак наявні ризики безпеки, пов’язані з підключенням секс-іграшок до інтернету, можуть загрожувати безпеці користувачів, викликаючи реальні проблеми, такі як блокування пристроїв і витоки конфіденційної інформації.
BobDaHacker зазначив, що виявив витоки електронних адрес користувачів Lovense під час використання програми. Хоча адреси інших користувачів не були видні в програмі, будь-хто, хто використовував інструмент аналізу мережі, міг побачити електронну адресу іншого користувача під час взаємодії з ним, наприклад, під час вимкнення звуку.
Змінивши мережевий запит з зареєстрованого акаунту, BobDaHacker зміг пов’язати будь-яке ім’я користувача Lovense з його зареєстрованою електронною адресою, що потенційно піддавало ризику будь-якого клієнта, який підписався на Lovense з ідентифікаційною електронною адресою.
“Це було особливо критично для моделей кам-експозицій, які публічно розкривають свої імена користувачів, але, звичайно, не хочуть, щоб їхні особисті електронні адреси були розголошені,” – написав BobDaHacker у своєму блозі.
Інші дослідники підтвердили цю вразливість, створивши новий акаунт на Lovense і попросивши BobDaHacker розкрити їхню зареєстровану електронну адресу, що він зробив приблизно за хвилину. З автоматизацією цього процесу комп’ютерним скриптом дослідник заявив, що може отримати електронну адресу користувача менш ніж за секунду.
BobDaHacker також повідомив про другу вразливість, яка дозволяла захопити акаунт будь-якого користувача Lovense, використовуючи лише їх електронну адресу, що могла бути отримана з попередньої вразливості. Ця вразливість дозволяє будь-кому створювати токени аутентифікації для доступу до акаунту Lovense без потреби в паролі, що дозволяє зловмиснику віддалено контролювати акаунт, ніби він є справжнім користувачем.
“Моделі кам-експозицій використовують ці інструменти для роботи, тому це було велике питання. Літералін територіально кожен міг захопити будь-який акаунт, маючи лише електронну адресу,” – зазначив BobDaHacker.
Ці вразливості впливають на всіх із акаунтом або пристроєм Lovense.
BobDaHacker повідомив про вразливості Lovense 26 березня через проект Internet of Dongs, який має на меті покращити безпеку і конфіденційність секс-іграшок і допомагає повідомляти та розкривати недоліки виробникам пристроїв.
За словами BobDaHacker, він отримав загалом 3000 доларів США через платформу відшкодування вразливостей HackerOne. Однак після кількох тижнів листування, у якому оскаржувалася наявність усунення вразливостей, дослідник вирішив оприлюднити інформацію, коли Lovense запросила 14 місяців на усунення недоліків. (Дослідники в галузі безпеки зазвичай надають постачальникам три місяці або менше для усунення вразливості, перш ніж оприлюднити свої знахідки). У тому ж електронному листі компанія повідомила BobDaHacker, що вирішила не робити “швидке, одомісячне усунення”, яке вимагало б примусового оновлення програм для клієнтів, що користуються старими продуктами.
Дослідник повідомив компанію про вразливості перед їх розкриттям, як свідчить електронний лист, на який посилалася TechCrunch. BobDaHacker повідомив у блозі у вівторок, що проблема могла бути виявлена іншим дослідником щонайменше у вересні 2023 року, але її закрили без усунення.
Lovense не відповіла на запит до електронної пошти, надісланий перед публікацією. Після публікації представник Lovense заявив, що проблема захоплення акаунту “тепер повністю вирішена” і що проблема з витоком електронної адреси буде виправлено в оновленні, яке планується “випустити для всіх користувачів протягом наступного тижня.” Представник не зобов’язався публічно сповістити своїх клієнтів про ці вразливості.
Оновлено коментарем від Lovense.