可愛的安全性缺陷可以使人們在沒有密碼的情況下考慮考慮
據安全研究人員稱,性玩具公司Lovense正在洩露用戶的應用程序的電子郵件地址,並允許在不要求密碼的情況下獲取帳戶。如前所述 鮑勃達克(Bobdahacker)形容自己是一個道德黑客,他承諾展示和報告安全點的脆弱性,並發布了一個 他們指責Lovensse未能糾正嚴重錯誤,於2023年首次告知。
根據黑客(後來被驗證 技術),lovensse允許任何用戶名與正確的知識轉換為他們的電子郵件地址 – 如何在刪除應用程序中的某人後最初發現的缺陷。通過訪問Lovenes API,當他們通過自動腳本執行修改後的請求過程時,他們能夠在不到一秒鐘內接收與任何公共名稱相關的電子郵件。他們指出,這些帳戶的脆弱性質“對CAM模型特別有害”,該模型使用Lovensse平台進行工作,並且可以為這些目的分享其用戶名。
研究人員還意識到,使用用戶的電子郵件地址(您認識的電子郵件或使用上述啟示錄錯誤的人),他們可以創建auth芯片,使他們無需密碼即可獲取相關密碼。據說這對Lovense Chrome擴展程序和Lovensse Connect Application以及公司的CAM101和流媒體軟件,甚至是經理帳戶工作。
Bobdahacker說,他們首先在黑客性愛技術項目的幫助下報告了Lovens的錯誤 2025年3月,總共收到了3,000美元,以通過Hackerone安全平台對其進行標記。在與Lovensse代表進行了一系列互動之後,他們在6月初被告知,該帳戶的收購錯誤是在上個月確定的,研究人員的主張並非如此。在E -Mail披露缺陷方面,Lovensse告訴A Bobdahacker印刷說,最多需要14個月才能糾正該問題,因為一個月將“要求所有用戶立即升級”,這說明“他會破壞對版本的支持”。
研究人員繼續說,他們與一位Twitter用戶接觸,Twitter用戶聲稱在2023年已經找到相同的帳戶贖回錯誤,並在他的報告解決該錯誤後不久說,這沒有發生。他們說,一個補丁最終確定了他們的方法,該方法使用HTTP端點將用戶名轉換為電子郵件地址,但直到2025年初才發布。
這並不是Lovensse用戶第一次偶然發現擔心錯誤以保護隱私。 2017年,Lovensse應用程序允許用戶在未經同意並將其保存在手機上保存聲音的情況下,允許用戶控制他們的性愛遊戲。 Reddit的評論員 他聲稱自己是Lovenate發言人,稱錄音為“小軟件錯誤”,影響了該應用程序的Android版本,並在此刻表示,它是在更新中確定的。