Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

Виробник секс-іграшок Lovense потрапив у скандал через витік електронних адрес користувачів та ризик захоплення акаунтів

Виробник секс-іграшок Lovense потрапив у скандал через витік електронних адрес користувачів та ризик захоплення акаунтів

Наталія Кравець, 06.08.2025

Дослідник з питань безпеки стверджує, що виробник секс-іграшок Lovense не зміг повністю усунути дві вразливості, які надають можливість доступу до приватних електронних адрес користувачів і можуть призвести до захоплення акаунтів.

Дослідник, відомий під псевдонімом BobDaHacker, опублікував деталі цих вразливостей у понеділок, після того як Lovense заявила, що для їх усунення їй знадобиться 14 місяців, щоб не створювати незручностей для користувачів деяких старих продуктів.

Lovense є одним із найбільших виробників секс-іграшок, підключених до інтернету, і, за даними, має понад 20 мільйонів користувачів. Компанія потрапила в заголовки новин у 2023 році, ставши однією з перших, що інтегрувала ChatGPT у свої продукти.

Однак наявні ризики безпеки, пов’язані з підключенням секс-іграшок до інтернету, можуть загрожувати безпеці користувачів, викликаючи реальні проблеми, такі як блокування пристроїв і витоки конфіденційної інформації.

BobDaHacker зазначив, що виявив витоки електронних адрес користувачів Lovense під час використання програми. Хоча адреси інших користувачів не були видні в програмі, будь-хто, хто використовував інструмент аналізу мережі, міг побачити електронну адресу іншого користувача під час взаємодії з ним, наприклад, під час вимкнення звуку.

Змінивши мережевий запит з зареєстрованого акаунту, BobDaHacker зміг пов’язати будь-яке ім’я користувача Lovense з його зареєстрованою електронною адресою, що потенційно піддавало ризику будь-якого клієнта, який підписався на Lovense з ідентифікаційною електронною адресою.

“Це було особливо критично для моделей кам-експозицій, які публічно розкривають свої імена користувачів, але, звичайно, не хочуть, щоб їхні особисті електронні адреси були розголошені,” – написав BobDaHacker у своєму блозі.

Інші дослідники підтвердили цю вразливість, створивши новий акаунт на Lovense і попросивши BobDaHacker розкрити їхню зареєстровану електронну адресу, що він зробив приблизно за хвилину. З автоматизацією цього процесу комп’ютерним скриптом дослідник заявив, що може отримати електронну адресу користувача менш ніж за секунду.

BobDaHacker також повідомив про другу вразливість, яка дозволяла захопити акаунт будь-якого користувача Lovense, використовуючи лише їх електронну адресу, що могла бути отримана з попередньої вразливості. Ця вразливість дозволяє будь-кому створювати токени аутентифікації для доступу до акаунту Lovense без потреби в паролі, що дозволяє зловмиснику віддалено контролювати акаунт, ніби він є справжнім користувачем.

“Моделі кам-експозицій використовують ці інструменти для роботи, тому це було велике питання. Літералін територіально кожен міг захопити будь-який акаунт, маючи лише електронну адресу,” – зазначив BobDaHacker.

Ці вразливості впливають на всіх із акаунтом або пристроєм Lovense.

BobDaHacker повідомив про вразливості Lovense 26 березня через проект Internet of Dongs, який має на меті покращити безпеку і конфіденційність секс-іграшок і допомагає повідомляти та розкривати недоліки виробникам пристроїв.

За словами BobDaHacker, він отримав загалом 3000 доларів США через платформу відшкодування вразливостей HackerOne. Однак після кількох тижнів листування, у якому оскаржувалася наявність усунення вразливостей, дослідник вирішив оприлюднити інформацію, коли Lovense запросила 14 місяців на усунення недоліків. (Дослідники в галузі безпеки зазвичай надають постачальникам три місяці або менше для усунення вразливості, перш ніж оприлюднити свої знахідки). У тому ж електронному листі компанія повідомила BobDaHacker, що вирішила не робити “швидке, одомісячне усунення”, яке вимагало б примусового оновлення програм для клієнтів, що користуються старими продуктами.

Дослідник повідомив компанію про вразливості перед їх розкриттям, як свідчить електронний лист, на який посилалася TechCrunch. BobDaHacker повідомив у блозі у вівторок, що проблема могла бути виявлена іншим дослідником щонайменше у вересні 2023 року, але її закрили без усунення.

Lovense не відповіла на запит до електронної пошти, надісланий перед публікацією. Після публікації представник Lovense заявив, що проблема захоплення акаунту “тепер повністю вирішена” і що проблема з витоком електронної адреси буде виправлено в оновленні, яке планується “випустити для всіх користувачів протягом наступного тижня.” Представник не зобов’язався публічно сповістити своїх клієнтів про ці вразливості.

Оновлено коментарем від Lovense.

Новини

Навигация по записям

Previous post
Next post

Related Posts

iT Мобильный Google Chrome обзавелся режимом «картинка в картинке»

Мобильный Google Chrome обзавелся режимом «картинка в картинке»

30.05.202428.06.2025

Google выпустила масштабное обновление для мобильной версии своего популярного браузера Chrome.

Read More
Новини TikTok расширяет возможности для загрузки видео: можно публиковать ролики до 60 минут

TikTok расширяет возможности для загрузки видео: можно публиковать ролики до 60 минут

17.05.202428.06.2025

В TikTok началось тестирование функционала, который включает возможность загружать ролики продолжительностью до одного часа.

Read More
Новини Оголошено переможців вибору аудиторії Disrupt 2025

Оголошено переможців вибору аудиторії Disrupt 2025

22.07.202524.07.2025

Ваша думка вирішила — ці теми стали частиною програми TechCrunch Disrupt 2025! Після перегляду сотень надзвичайних заявок на участь та відкриття голосування для аудиторії TechCrunch, ми визначили найкращі п’ять панельних дискусій і п’ять сесій. Без зайвих слів, знайомтеся з видатними представниками технологічної галузі — та сесіями, які вони проведуть. Вони…

Read More

Последние записи

  • Burny Games будує систему для повторення успіху в мобільних іграх
  • Meta прискорює випуск нових застосунків завдяки штучному інтелекту
  • Google хоче зробити оновлення Chrome непомітними для користувачів
  • Apple у США запустила програму лізингу техніки
  • Meta та BlackRock вкладуть $14 млрд у новий дата-центр

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes