约会应用 Raw 泄露用户位置信息及个人资料
创始人
2025-05-08 04:01:48
0

TechCrunch报道称,约会应用 Raw 的一次安全疏漏使得其用户的个人数据和私密定位信息被公开暴露。

暴露的数据包括用户的显示名称、出生日期,以及与 Raw 应用相关的约会和性取向偏好,此外还包括用户的位置数据。其中部分位置数据包含的坐标具体到可以实现街道级定位。

Raw 应用于 2023 年推出,是一款约会应用,其声称通过要求用户上传每日自拍照片,能提供更加真实的互动体验。该公司并未公开用户数量,但其在 GooglePlay 商店的应用列表中显示,截至目前 Android 平台的下载量已超过 500,000 次。

这次安全疏漏的消息发生在同一周内,该初创公司宣布将其约会应用扩展到硬件领域,推出尚未发布的可穿戴设备 Raw Ring。据称该设备将允许用户追踪其伴侣的心率及其他传感器数据,以通过 AI生成的见解来侦测外遇。

尽管追踪伴侣的行为涉及道德和伦理问题,并存在情感监控的风险,Raw 在其网站及隐私政策中均声称,其应用和未发布设备都采用端到端加密,这一安全功能旨在防止除用户之外的任何人——包括公司本身——访问数据。

TechCrunch 本周试用该应用并对其网络流量进行了分析后发现,并无证据表明该应用使用了端到端加密。相反,我们发现应用竟公开向任何拥有网页浏览器的人泄露用户数据。

在 TechCrunch 向公司提供漏洞详情后不久,Raw 在周三修复了数据泄露问题。

Raw 约会应用联合创始人 Marina Anderson 通过电子邮件告诉 TechCrunch:“之前暴露的所有接口现已得到安全加固,我们还实施了额外的防护措施,以防止将来出现类似问题。”

当 TechCrunch 询问时,Anderson 确认公司尚未对其应用进行第三方安全审核,并补充称:“我们的重点依然放在构建高质量产品和与不断壮大的社区进行有意义的互动上。”

Anderson 没有承诺会主动通知受影响用户其信息曾被泄露,但表示公司会“依据适用法规向相关数据保护机构提交详细报告。”

目前尚不清楚该应用公开泄露用户数据的持续时间。Anderson 表示,公司仍在调查这一事件。

对于其声称应用使用端到端加密的问题,Anderson 表示 Raw “在传输中使用加密,并对我们基础设施中敏感数据实施访问控制。经过全面分析情况后,我们将采取进一步措施。”

当被问及是否计划调整其隐私政策时,Anderson 没有表态,且在 TechCrunch 后续邮件问询时也未作回复。

如何发现泄露数据

TechCrunch 在周三对该应用进行简短测试时发现了这一漏洞。作为测试的一部分,我们在一个虚拟化的 Android 设备上安装了 Raw 约会应用,这使我们无需提供任何现实中的数据,例如我们的实际位置即可使用该应用。

我们创建了一个使用虚假数据的新用户账户,例如姓名和出生日期,并将虚拟设备的位置设置为看起来像我们位于加利福尼亚州Mountain View的一座博物馆。当应用请求获取我们虚拟设备的位置时,我们允许其访问我们精确到几米之内的位置数据。

我们使用了网络流量分析工具来监控和检查 Raw 应用中进出的数据流,从而了解该应用如何运作以及其上传哪些用户数据。

TechCrunch 在使用 Raw 应用数分钟内就发现了数据泄露问题。我们首次加载该应用时,发现它直接从公司服务器拉取用户资料信息,但服务器并未对返回的数据进行任何身份验证保护。

实际上,这意味着任何人只需使用网页浏览器,访问暴露服务器的网页地址—— api.raw.app/users/ 后跟一个独特的 11 位数字,该数字对应于另一位应用用户,即可访问该用户的隐私信息。将数字修改为其他用户对应的 11 位标识符,即能返回该用户资料中的私密信息,包括其位置数据。

这种漏洞被称为不安全的直接对象引用(IDOR),是一类由于缺乏对访问数据的用户进行适当安全检查而可能允许他人访问或修改他人服务器上数据的漏洞。

正如我们之前所解释的,IDOR 漏洞类似于拥有一把能够打开一个私人邮箱的钥匙,但这把钥匙也能打开同一街区中其他所有邮筒。因此,IDOR 漏洞非常容易被利用,在某些情况下还能被枚举,从而访问大量用户数据记录。

美国网络安全机构 CISA 长期以来一直警告 IDOR 漏洞带来的风险,包括能够“大规模”访问通常为敏感数据。作为其 Secure By Design计划的一部分,CISA 在 2023 年的一份公告中曾表示,开发人员应确保他们的应用执行适当的身份验证和授权检查。

自 Raw 修复该漏洞以来,被暴露的服务器在浏览器中已不再返回用户数据。

相关内容

热门资讯

对话“草帽院士”徐星:世界上发... 搜狐科技《思想大爆炸-对话科学家》栏目第130期,对话中国科学院院士,中国科学院古脊椎动物与古人类研...
首届机器人“奥运会”结束:宇树... 来源:市场资讯 (来源:第一财经资讯) 8月17日,首届世界人形机器人大会完赛。第一财经记者在现场全...
江苏烁范智能装备取得双拉连杆治... 金融界2025年8月16日消息,国家知识产权局信息显示,江苏烁范智能装备有限公司取得一项名为“双拉连...
安顺电力取得电力工程用压接机专... 金融界2025年8月16日消息,国家知识产权局信息显示,河南安顺电力工程有限公司取得一项名为“一种电...
中欧人工智能 存在相向而行的发... [ 治理标准分歧为中国与欧盟在AI治理领域展开合作创造了重要的窗口期,中欧在“风险分级”“人类控制”...
裕东自动化取得套袋机专利,适用... 金融界2025年8月16日消息,国家知识产权局信息显示,温州裕东自动化科技有限公司取得一项名为“套袋...
全球亚军!宝安这个机器人太会跳... 近日,2025世界人形机器人运动会启幕,在昨日的群体舞蹈赛上,宝安Lumos鹿明机器人从全球280支...
MPO线缆:数据中心、5G与高... 在光通信技术的快速发展中,MPO(Multi-fiber Push On)线缆作为一种创新的光纤连接...
苏州材装半导体取得一种真空干燥... 金融界2025年8月16日消息,国家知识产权局信息显示,苏州材装半导体设备有限公司取得一项名为“一种...
须田刚一新作《死面罗密欧》St... 须田刚一新作《死面罗密欧(Romeo is a Dead Man)》Steam页面上线,确认支持简体...
海底捞遭遇大规模“白嫖团”,网... 例如,有人利用海底捞大学生专属优惠及通宵营业规定,“留宿” 店内。更有甚者,在店内长时间占位,却消费...
IG官宣jiejie离队成自由... LPL第三赛段在8月18日和8月19日各有一场焦点战,分别是BLG对战IG、AL对战TES。下面来看...
当仙衣遇上黄金,《新倩女幽魂》... 近日,《新倩女幽魂》全新西游资料片震撼上线,主打PVP的“斗战成佛”和主打PVE的“天命归来”同步开...
TheShy头号黑粉遭LPL官... 炫神被取消LPL二路解说资格 现在IG战队上单选手TheShy被喊“马头”,然后TheShy头号黑...
2025年小程序开发公司优选指... 在数字化浪潮席卷各行各业的今天,小程序已成为商家、企业及个人创业者不可或缺的数字化工具。它不仅能够有...
原创 A... AG超玩会和TTG的比赛,无论谁赢,都是S组的第一名!对于AG来说,他们肯定希望能拿到这个第一名。因...
《明日方舟》联动引玩家不满 又是一段时间一度的《明日方舟》时间,姬友们! 这次是关于大白兔奶糖的新闻。熟悉《明日方舟》动向新闻的...
最高1000万,深圳发布游戏利... 文/诺诚游戏法朱骏超陈杰 01 《率土之滨》VS 《三国志·战略版》案发回重审 2025年8月11日...
马斯克“宣战”微软?新商标“M... 埃隆·马斯克,这位总是出人意料的科技界巨擘,再次引发了全球科技圈的轰动。这一次,他的动作与一家人工智...
8.17全英雄热度排行,瑶妹登... 欢迎来到每周日更新的五路热度排行,后续的每周都会有详细的数据对比,让大家能够更清楚的了解到版本的变化...