
tl;dv – dịch vụ ghi âm và tóm tắt AI cho Google Meet, Zoom và Teams – đã để lộ hơn 181.000 bản ghi cuộc họp do cấu trúc Firestore không có phân tách tenant. Khi người dùng đăng ký, hệ thống cấp JWT rồi đổi lấy Firebase token, token này cho phép truy vấn trực tiếp vào collection meetings của dự án lmi-store.
Trong collection này, bất kỳ người dùng nào có token hợp lệ đều có thể liệt kê toàn bộ các bản ghi, bao gồm email người tạo, ID hội nghị, nhà cung cấp, trạng thái ghi âm và thời gian. Đặc biệt, khi trạng thái là recording, ID hội nghị vẫn còn hoạt động, cho phép kẻ tấn công dùng bot tham gia đồng thời tới khoảng 1.000 cuộc gọi đang ghi âm.
Người báo cáo đã thử nghiệm bằng cách lấy một ID hội nghị từ Firestore và tham gia một cuộc Google Meet của Bộ Giáo dục Malaysia, nơi có hơn 150 người tham dự và bot tl;dv đã hiện diện trong danh sách. Các cuộc gọi khác bao gồm các buổi họp của các trường đại học danh tiếng và các công ty lớn như HubSpot, Confluent và Mitsui.
Những dữ liệu này bao gồm 84.312 người dùng duy nhất thuộc 35.003 miền email, trong đó có các cuộc họp chính phủ của 23 quốc gia và nhiều tổ chức giáo dục. Việc không có cơ chế cách ly tenant khiến thông tin nhạy cảm dễ bị lộ và gây lo ngại về bảo mật dữ liệu.
Vấn đề này nhấn mạnh tầm quan trọng của việc thiết kế cơ sở dữ liệu an toàn cho các dịch vụ AI, đặc biệt khi chúng xử lý nội dung doanh nghiệp và chính phủ. Cộng đồng AI và người dùng Việt Nam cần cảnh giác và yêu cầu các nhà cung cấp cải thiện bảo mật ngay lập tức.
Nguồn: Hacker News — Biên dịch & tổng hợp: danhbaai.com