API Trello использовали для выявления e-mail 15 млн учетных записей сервиса - «Новости мира Интернет» » Новости мира Интернет
Sony отреагировала на слухи об анонсе переизданий God of War в честь 20-летия серии - «Новости сети»
Sony отреагировала на слухи об анонсе переизданий God of War в честь 20-летия серии - «Новости сети»
Миллионы компьютеров оказались под угрозой взлома из-за критической уязвимости, связанной с Python - «Новости сети»
Миллионы компьютеров оказались под угрозой взлома из-за критической уязвимости, связанной с Python - «Новости сети»
«У нас есть Stellar Blade дома»: постапокалиптический стелс-экшен Steel Seed от создателей Close to the Sun получил дату выхода и новую демоверсию - «Новости сети»
«У нас есть Stellar Blade дома»: постапокалиптический стелс-экшен Steel Seed от создателей Close to the Sun получил дату выхода и новую демоверсию - «Новости сети»
Radeon RX 9070 XT оказалась быстрее GeForce RTX 5080 в Cyberpunk 2077 и 3DMark после андервольтинга - «Новости сети»
Radeon RX 9070 XT оказалась быстрее GeForce RTX 5080 в Cyberpunk 2077 и 3DMark после андервольтинга - «Новости сети»
Первый электрический экраноплан успешно испытали с пассажирами на борту - «Новости сети»
Первый электрический экраноплан успешно испытали с пассажирами на борту - «Новости сети»
Team Group представила самоуничтожающиеся SSD P250Q, а также DDR5-модули памяти CU-DIMM, CSO-DIMM, (LP)CAMM и CXL / ServerNews - «Новости сети»
Team Group представила самоуничтожающиеся SSD P250Q, а также DDR5-модули памяти CU-DIMM, CSO-DIMM, (LP)CAMM и CXL / ServerNews - «Новости сети»
Dell показала серверы на базе Intel Xeon 6 и AMD EPYC Turin / ServerNews - «Новости сети»
Dell показала серверы на базе Intel Xeon 6 и AMD EPYC Turin / ServerNews - «Новости сети»
Миллионы умных замков и других гаджетов под угрозой взлома — в популярном Bluetooth-чипе нашли скрытый бэкдор - «Новости сети»
Миллионы умных замков и других гаджетов под угрозой взлома — в популярном Bluetooth-чипе нашли скрытый бэкдор - «Новости сети»
В фэнтезийной стратегии Age of Wonders 4 уже с 1 апреля можно будет буквально грабить караваны - «Новости сети»
В фэнтезийной стратегии Age of Wonders 4 уже с 1 апреля можно будет буквально грабить караваны - «Новости сети»
Micron показала самый быстрый SSD в мире — с PCIe 6.0 и скоростью до 27 Гбайт/с - «Новости сети»
Micron показала самый быстрый SSD в мире — с PCIe 6.0 и скоростью до 27 Гбайт/с - «Новости сети»
Новости мира Интернет » Новости » API Trello использовали для выявления e-mail 15 млн учетных записей сервиса - «Новости мира Интернет»

В открытом API Trello можно связывать частные адреса электронной почты с учетными записями программы. Недавно на хакерском форуме в даркнете появилось объявление о продаже данных более 15 млн аккаунтов Trello, извлеченных с помощью API этого сервиса.



Данные об аккаунтах включали адреса электронной почты, имена пользователей и прочие сведения. Помимо email, другие сведения являются общедоступными. Представители Trello заявили, что информацию собрали путем очистки общедоступных данных. Для этого была проведена проверка существующих адресов электронной почты на соответствие общедоступным профилям пользователей. В самом сервисе не обнаружили признаков несанкционированного доступа к Trello или аккаунтам.



Как пишет Хабр, журналисты BleepingComputer связались с хакером и выяснили, что для сбора данных он использовал общедоступный API для связывания адресов электронной почты с профилями Trello. Так называемый REST API позволяет разработчикам интегрировать службу в свои приложения. В одном из эндпоинтов API есть пункт, разрешающий запрашивать общедоступную информацию о профиле на основе идентификатора или имени пользователя.



Хакер обнаружил, что сведения можно запросить, используя адрес электронной почты. А так как API общедоступный, то к нему можно обращаться без входа в учетную запись или введения ключа аутентификации. В итоге хакер составил список из 500 млн адресов электронной почты и передал их в API для определения их связи с учетными записями Trello. Для ускорения работы он использовал прокси-серверы.



Представители Trello сообщили BleepingComputer, что с учетом выявленного неправомерного использования API, в него было внесено изменение. В результате неаутентифицированные пользователи или службы не могут запрашивать общедоступную информацию другого пользователя по электронной почте. Однако запрашивать эту информацию по-прежнему можно, но только после проверки подлинности. 



Изображение на обложке: Unsplash

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

В открытом API Trello можно связывать частные адреса электронной почты с учетными записями программы. Недавно на хакерском форуме в даркнете появилось объявление о продаже данных более 15 млн аккаунтов Trello, извлеченных с помощью API этого сервиса. Данные об аккаунтах включали адреса электронной почты, имена пользователей и прочие сведения. Помимо email, другие сведения являются общедоступными. Представители Trello заявили, что информацию собрали путем очистки общедоступных данных. Для этого была проведена проверка существующих адресов электронной почты на соответствие общедоступным профилям пользователей. В самом сервисе не обнаружили признаков несанкционированного доступа к Trello или аккаунтам. Как пишет Хабр, журналисты BleepingComputer связались с хакером и выяснили, что для сбора данных он использовал общедоступный API для связывания адресов электронной почты с профилями Trello. Так называемый REST API позволяет разработчикам интегрировать службу в свои приложения. В одном из эндпоинтов API есть пункт, разрешающий запрашивать общедоступную информацию о профиле на основе идентификатора или имени пользователя. Хакер обнаружил, что сведения можно запросить, используя адрес электронной почты. А так как API общедоступный, то к нему можно обращаться без входа в учетную запись или введения ключа аутентификации. В итоге хакер составил список из 500 млн адресов электронной почты и передал их в API для определения их связи с учетными записями Trello. Для ускорения работы он использовал прокси-серверы. Представители Trello сообщили BleepingComputer, что с учетом выявленного неправомерного использования API, в него было внесено изменение. В результате неаутентифицированные пользователи или службы не могут запрашивать общедоступную информацию другого пользователя по электронной почте. Однако запрашивать эту информацию по-прежнему можно, но только после проверки подлинности. Изображение на обложке: Unsplash

Смотрите также

А что там на главной? )))



Комментарии )))