Scoperta di TeaOnHer: rivelazione rapida delle patente degli utenti in meno di 10 minuti
Le nostre indagini hanno rivelato che alcune richieste dell’API potevano essere effettuate senza alcuna autenticazione, permettendo di accedere a informazioni riservate degli utenti. Questa situazione è grave, in quanto sottolinea il rischio di esposizione di dati privati, che dovrebbero essere strettamente protetti.
Richieste come la lista degli utenti in attesa di verifica dell’identità potevano essere effettuate con facilità, rivelando dati sensibili, come nomi, età e anche link a documenti d’identità. Le foto di patenti e documenti ufficiali erano caricate su un server S3 di Amazon, accessibili pubblicamente a chiunque avesse il link.
