tl;dv(太懒不验证):181,874 场会议裸奔
来源:bobdahacker.com — 2026-01 报告 / 2026-07
📋 概述
作者在 2026 年 1 月 28 日向 AI 会议录制平台 tl;dv 报告了一个严重的租户隔离漏洞,六个月后数据库仍然敞开,CTO 从未回应。tl;dv 用 JWT 换 Firebase token,而 meetings 集合没有任何租户隔离——任何已认证用户都能查询平台上所有账户的每场会议,记录里带着创建者邮箱、可加入的 Google Meet/Teams 会议 ID、供应商与录制状态。对处于录制中的会议,那个会议 ID 就是一场实时通话,攻击者能当场加入。作者实际潜入了一场马来西亚教育部的直播会议,并统计出 181,874 条会议记录、84,312 个用户、35,003 个域名,覆盖 23 个国家政府、伯克利等高校和众多企业。
🔑 核心要点
- tl;dv 的 Firestore meetings 集合没有任何租户隔离,任何已认证用户都能枚举平台上所有账户的全部会议元数据。
- 每条会议记录暴露创建者邮箱、可加入的 Google Meet/Teams 会议 ID、录制状态与时间戳——录制中的 ID 就是实时通话入口。
- 作者实际潜入马来西亚教育部一场 157 人直播的 Google Meet,验证了漏洞可被利用;还看到美国一所大学学生边讨论边搭 Supabase。
- 统计显示 181,874 场会议、84,312 个用户、35,003 个域名,覆盖 23 个国家的 .gov、大量 .edu 与企业域名。
- 作者还发现其内部"World Cup Pick'em"应用的 Player/Entity API 零认证,泄露 43 名员工(含 CEO)的姓名与邮箱。
- 报告六个月后漏洞仍在,CTO 未回应,作者借此抨击"AI 会议记录平台"的安全傲慢。
💡 金句
任何自由档用户都能枚举出整家公司的会议——而这家公司录下的正是百万人的销售电话、面试、绩效评估和内部策略会议。
👍 0
👎 0
← 返回 Lobsters 首页