Tl;Dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open
6 hours ago
- tl;dv的Firestore数据库缺乏租户隔离,允许任何经过身份验证的用户查询所有会议记录。
- 攻击者可以通过从暴露的集合中获取会议ID来未经邀请加入实时会议。
- 作者通过加入马来西亚教育部会议和一所美国大学的创业电话会议进行了演示。
- 来自84,000名用户、35,000个域(包括政府和教育机构)的超过181,000条会议记录被曝光。
- 超过1,000场会议是公开的,泄露了受邀者的电子邮件和敏感内容。
- 子域名(worldcup.tldv.io)完全没有身份验证,泄露了员工姓名和电子邮件。
- 该漏洞于2026年1月被报告,但CTO从未回应,截至2026年7月仍未修复。