Datenleck bei KidSecurity App: GPS Standort öffentlich einsehbar

4.4.2024: Bei KidSecurity, eine App zur elterlichen Kontrolle, kam es erneut zu einem Datenleck, diesmal einschließlich GPS-Standorte und private Nachrichten von Kindern. Ein Forschungsteam von Cybernews.com entdeckte am 7.2.24, dass die Entwickler die Authentifizierung für ihren Kafka Broker Cluster nicht konfiguriert hatten, wodurch Daten wie soziale Medien-Nachrichten, E-Mail-Adressen, Gerätestandorte und Audioaufnahmen über ein Jahr lang ungeschützt waren. Die App, die über 1 Millionen Downloads im Play Store verzeichnet und in Verbindung mit einer weiteren App namens ‘Tigrow!’ steht, hat damit zum zweiten Mal innerhalb eines Jahres die Sicherheit ihrer Nutzerdaten stark gefährdet. Die Entwickler Firma Kid Security LLP mit Firmensitz in Kasachstan äußerte sich bisher nicht zu den Vorfällen.

Zu den öffentlich einsehbaren Daten gehörten:

  • Nachrichten von Minderjährigen in sozialen Medien, einschließlich Instagram, WhatsApp, Telegram, Viber und Vkontakte
  • E-Mail-Adressen der Eltern
  • IP-Adressen
  • App Store Informationen: Land, Profil-Land, für Transaktionen verwendete Währungen, Beginn und Ablauf der Abonnements
  • Listen von auf den Telefonen installierten Apps und deren Nutzungsstatistiken
  • Den Kindern für das Erledigen von Aufgaben wie Hausarbeiten oder Sportteilnahme gewährte Belohnungen
  • Audioaufnahmen der Umgebung von Minderjährigen
  • IMEI-Nummern
  • Gerätestandorte
  • Akkustände der Geräte
  • Andere periodisch gesendete Metadaten

Related Posts

Schwachstellen in D-Link NAS: Befehlsinjektion und Hintergrundkonto

In mehreren Netzwerkspeichergeräten (NAS) von D-Link wurden hochkritische Sicherheitslücken entdeckt, die Modelle wie DNS-340L, DNS-320L, DNS-327L und DNS-325 betreffen. Die Schwachstelle CVE-2024-3272 (CVSS Score 9.8 / 10) befindet sich in der URI nas_sharing.cgi und resultiert aus zwei Hauptproblemen: einem Hintergrundkonto durch fest programmierte Anmeldeinformationen und einer Befehlsinjektionsanfälligkeit über den Systemparameter. Diese Sicherheitslücken ermöglichen die Ausführung beliebiger Befehle auf den betroffenen Geräten, was Angreifern den Zugang zu sensiblen Informationen, die Änderung der Systemkonfiguration oder die Verursachung von Dienstausfällen ermöglichen könnte. Es wird geschätzt, dass über 92.000 Geräte im Internet von dieser Problematik betroffen sind.

Read More

Kritische Sicherheitsupdates für Node.js

Das Node.js-Projekt (TNJP) hat am Mittwoch, den 3. April 2024, wichtige Sicherheitsupdates für die Versionen v18.x, v20.x und v21.x von Node.js veröffentlicht. Diese Aktualisierungen adressieren verschiedene Sicherheitsprobleme und beinhalten Updates für Abhängigkeiten, um öffentlich bekannte Schwachstellen zu beheben.

Read More

Sicherheitslücken in Cisco Nexus Dashboard ermöglicht unautorisierten Dateizugriff

Am 3.4.24 wurden 2 Sicherheitslücken im Cisco Nexus Dashboard Fabric Controller (NDFC) veröffentlicht, die es unauthentifizierten Angreifern remote ermöglichen, beliebige Dateien zu lesen und einen Cross-Site Request Forgery (CSRF)-Angriff auf ein betroffenes System durchzuführen.

Read More