tl;dv lot alle brukere lese møtedata fra 84 312 kontoer
Manglet møtesamlingen i tl;dv skille mellom kunder, slik at enhver innlogget bruker kunne lese møtedata fra hele plattformen.
Sikkerhetsforskeren BobDaHacker fant at meetings-samlingen i Firestore-databasen til møteopptakstjenesten tl;dv ikke hadde noen isolasjon mellom kunder. Etter innlogging kunne hvilken som helst gratisbruker spørre databasen om samtlige møter på plattformen: 181 874 oppføringer fordelt på 84 312 brukere og 35 003 e-postdomener. Hver oppføring ga oppretterens e-postadresse, konferanse-ID, leverandør, opptaksstatus og tidsstempler. Funnene ble publisert 4. august.
Det farligste feltet er konferanse-IDen. Rundt 1 000 møter står til enhver tid med status recording, og IDen er et Google Meet- eller Teams-rom du kan gå rett inn i. Forskeren gjorde nettopp det og havnet uinvitert i en pågående sending fra Malaysias utdanningsdepartement med over 157 deltakere. I samme samling lå møtedata fra myndigheter i 23 land, deriblant Ukraina, USA og Japan.
«Dere gjør det riktig for hver eneste andre samling. Dere glemte bare meetings.» — BobDaHacker, i bloggposten om funnet
Selve innholdet var stort sett skjermet: video og transkripsjon er private som standard, og av 27 334 møte-IDer forskeren sjekket, var litt over 1 000 offentlige. Det er metadataene og de levende samtalene som er problemet her, ikke arkivet. Hullet ble meldt 28. januar. Etter gjentatte purringer gjennom februar, mars og juli svarte teknisk sjef aldri, og ved publisering 4. august var det fortsatt åpent. Sikkerhetssiden til selskapet fører opp SOC2, GDPR og EU AI Act.
Hva bør du gjøre?
- Bruker teamet ditt tl;dv, bør du regne konferanse-IDer og deltakeradresser fra perioden som eksponert, og la være å ta opp sensitive samtaler der til selskapet bekrefter at reglene er rettet.
- Sjekk dine egne Firestore- eller Supabase-prosjekter for samme mønster: én samling som ble glemt da alle de andre fikk regler. Test med en vanlig brukerkonto, aldri med admin-nøkkelen.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.