نجح موقع التوجيه عبر الإنترنت UStriv في حل ثغرة أمنية كشفت المعلومات الشخصية لمستخدميه، بما في ذلك الأطفال.
وتضمنت البيانات المكشوفة الأسماء الكاملة وعناوين البريد الإلكتروني وأرقام الهواتف وغيرها من المعلومات غير العامة والمعلومات المقدمة من قبل مستخدمي USrive، والتي كان في متناول أي مستخدم آخر قام بتسجيل الدخول.
توفر المنظمة غير الربحية، المعروفة سابقًا باسم Strive for College، الإرشاد عبر الإنترنت لطلاب المدارس الثانوية والجامعات من خلال منصتها. ولم تذكر المنظمة ما إذا كانت تخطط لإبلاغ المستخدمين بالحادث الأمني.
في الأسبوع الماضي، قام شخص طلب عدم ذكر اسمه بتنبيه TechCrunch إلى الخلل الأمني في منصة التوجيه الخاصة بـ USrive. من خلال فحص حركة مرور الشبكة أثناء تسجيل الدخول والتنقل في الموقع – مثل عرض ملفات تعريف المستخدمين – يمكن لأي شخص رؤية تدفقات من المعلومات الشخصية للمستخدمين في أدوات المتصفح الخاصة به.
قال الشخص إن USrive كان يعتمد على نقطة نهاية GraphQL الضعيفة التي تستضيفها أمازون – وهو نوع من واجهة قاعدة بيانات الاستعلام – التي تسمح بالوصول إلى مجموعات من بيانات المستخدم المخزنة على خوادم USrive. تحتوي بعض سجلات المستخدمين على بيانات أكثر من غيرها، بما في ذلك المعلومات المقدمة من الطالب، مثل جنسه وتاريخ ميلاده. قال الشخص إنه كان هناك ما لا يقل عن 238000 سجل مستخدم في وقت الاكتشاف. وفي الوقت نفسه، تذكر USrive على صفحتها الرئيسية أن أكثر من “1.1 مليون طالب اختاروا الحصول على مرشد USrive”.
وأكدت TechCrunch تعرض البيانات بعد إنشاء حساب مستخدم جديد على USrive، وأخطرت المديرين التنفيذيين للشركة عبر البريد الإلكتروني يوم الخميس.
قال جون د. ماكنتاير، المحامي لدى شركة ماكنتاير ستاين للمحاماة في فيرجينيا، والتي تمثل USrive، في رسالة تم تقديمها إلى TechCrunch في وقت لاحق من يوم الخميس أن USrive “تتقاضي حاليًا مع أحد مهندسي البرمجيات السابقين لديها”، وبالتالي فإن الشركة “محدودة إلى حد ما في قدرتها على الرد”.
أخبرت TechCrunch McIntyre أن الشركة في ذلك الوقت كانت لا تزال تعاني من ثغرة أمنية تكشف المعلومات الخاصة والشخصية للأطفال، وطلبت من McIntyre إخطار TechCrunch إذا كانت USrive تخطط لإصلاح الكشف عن البيانات، وإذا كان الأمر كذلك، بحلول متى.
ولم يرد ماكنتاير على استفسارنا.
ردًا على التواصل الأولي لـ TechCrunch، أخبر Dwamian Mcleish، كبير مسؤولي التكنولوجيا في USrive، موقع TechCrunch عبر البريد الإلكتروني في وقت متأخر من يوم الخميس أنه تم “معالجة” التعرض.
أرسلت TechCrunch رسائل بريد إلكتروني للمتابعة إلى Mcleish تحتوي على المزيد من الأسئلة حول الحادث، بما في ذلك: ما إذا كانت الشركة تخطط لإخطار مستخدميها بشأن الثغرة الأمنية، وما إذا كانت الشركة لديها القدرة على التحقق مما إذا كان هناك أي وصول غير لائق أو ضار إلى بيانات المستخدمين، وما إذا كانت منصة الشركة قد خضعت لتدقيق أمني، وإذا كان الأمر كذلك، فمن قام به.
لم يعلق مؤسس USrive، مايكل جيه كارتر، على هذا المقال.

