tl;dv 会议平台 Firestore 租户隔离失效:18 万场会议裸奔半年
来源:bobdahacker — 2026-08-04
📋 概述
安全研究员 BobDaHacker 在 2026 年 1 月发现 AI 会议录制平台 tl;dv 的 Firestore 数据库缺少租户隔离——任何登录用户都能枚举平台上全部账号的会议记录,包括正在录音的会议 ID,进而未经邀请直接加入直播中的 Google Meet 或 Teams 通话。作者实际闯入了马来西亚教育部一场 157 人的会议,并披露半年内该漏洞始终未被修复。
🔑 核心要点
- meetings 集合没有租户隔离,任意认证用户即可查询所有账号的会议——这意味着普通用户能枚举全平台的会议数据,租户边界形同虚设
- 正在录音的会议暴露可加入的会议 ID,攻击者可未受邀闯入直播通话——这说明最敏感的时刻(会议正在进行时)反而是最脆弱的,窃听与干扰都可能实时发生
- 共发现 181,874 条会议记录,覆盖 84,312 个用户、35,003 个邮箱域名,含 23 个国家的政府会议——这意味着泄露面远超单一公司,波及政府机构与大量普通用户
- 约 27,334 个会议 ID 中超过 1,000 个是公开可访问的,还暴露了 715 个受邀者邮箱——这说明攻击者不仅能看会议,还能据此顺藤摸瓜找到具体人员的联系方式,放大钓鱼与定向攻击风险
- 子域名扫描发现员工内部世界杯预测应用,其 API 同样零鉴权泄露员工目录——这表明缺乏租户隔离不是孤立失误,而是整个平台的鉴权意识普遍缺失
- 研究员 1 月 28 日向 CTO 报告,半年过去漏洞仍未被修复,也无人回应——这说明企业即使收到清晰的安全报告也可能无动于衷,威胁会持续暴露直到被公开曝光
💡 金句
攻击者只需要对一次,防守者必须百分之百正确。
👍 0
👎 0
← 返回 Lobsters 首页