Rossz konfiguráció miatt kerültek ki felhasználói jelszavak a Klaviyo-nál

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Sam Jadali biztonsági kutató és a Melurna kiberbiztonsági startup társalapítója fedezte fel, hogy a Klaviyo marketingcég egy rossz beállítás miatt külső hirdetőkkel osztotta meg az új ügyfelek regisztrációs adatait, beleértve a jelszavukat is.

A vizsgálatok szerint a Klaviyo oldalán található regisztrációs űrlap rosszul lett konfigurálva 2024 februárja és 2025 novembere között vagy még tovább. Ennek következményeként a Klaviyo megoszthatta bármely olyan hirdető- és tech vállalattal –amelyek nyomkövetői be vannak ágyazva a cég weboldalára(pl.: Facebook, Google, LinkedIn, X stb.) – azon felhasználók regisztrációs adatait, akik ebben az időszakban az űrlap segítségével vették igénybe a szolgáltatást. Az érintett adatok között szerepelnek az e-mail címek, jelszavak, a cég neve, weboldal címe és a hozzá tartozó telefonszám.

A Klaviyo elismerte és javította is a hibát. A cég elmondása szerint a naplófájlok alapján kevesebb mint 200 felhasználó érintett az incidensben, de a velük folytatott kommunikációt a Klaviyo nem volt hajlandó nyilvánosságra hozni.

Az elmúlt időben több vállalatnál is előfordult hasonló incidens, ami jól mutatja, hogy valójában mekkora kockázatot is jelent a weboldalak által használt nyomkövetők használata különösen, ha azok rosszul vannak konfigurálva.

(forrás)