Apps y consumo
UStrive soluciona una falla de seguridad que exponía datos de usuarios
UStrive ha remediado una falla de seguridad que expuso la información personal de al menos 238,000 usuarios, incluidos niños, a través de un punto de conexión GraphQL vulnerable alojado en Amazon.
La plataforma de mentoría en línea UStrive, una organización sin fines de lucro anteriormente conocida como Strive for College, ha resuelto una falla de seguridad que expuso la información personal de sus usuarios, incluidos niños. La plataforma, que ofrece mentoría en línea a estudiantes de secundaria y universidad, permitía que cualquier otro usuario con sesión iniciada pudiera acceder a datos confidenciales de los usuarios. Los datos expuestos incluían nombres completos, direcciones de correo electrónico, números de teléfono y otra información no pública. El director de tecnología de la organización, Dwamian Mcleish, confirmó en un correo electrónico el jueves que la exposición de seguridad ha sido “remediada”. TechCrunch había notificado a los ejecutivos de la empresa sobre la falla de seguridad por correo electrónico más temprano el jueves.
Según una persona que pidió no ser identificada, la exposición se originó en un punto de conexión GraphQL vulnerable alojado en Amazon —que funciona como una interfaz de base de datos de consultas— que permitía el acceso a los datos de los usuarios almacenados en los servidores de UStrive. La persona anónima alertó a TechCrunch sobre la falla de seguridad la semana pasada, explicando que cualquier usuario con sesión iniciada que navegara por el sitio podía ver flujos de información personal de los usuarios en las herramientas de su navegador. La persona informó que había al menos 238,000 registros de usuarios en el momento del descubrimiento, y algunos registros contenían detalles proporcionados por los estudiantes, como género y fecha de nacimiento. Como contexto, la página de inicio de UStrive indica que más de 1.1 millones de estudiantes se han inscrito para obtener un mentor de UStrive. TechCrunch confirmó la exposición de datos tras crear una nueva cuenta de usuario en la plataforma.
En respuesta a las consultas, John D. McIntyre, abogado del bufete de Virginia McIntyre Stein que representa a UStrive, proporcionó una carta el jueves en la que afirma que la organización está “actualmente en litigio con uno de sus exingenieros de software”. Debido a esta disputa legal en curso, McIntyre declaró que la empresa está “algo limitada en su capacidad para responder” a las preguntas sobre el incidente. TechCrunch preguntó a McIntyre si UStrive planeaba notificar a sus usuarios sobre la falla de seguridad, pero McIntyre no respondió a la consulta de seguimiento. Además, el fundador de UStrive, Michael J. Carter, no hizo comentarios al respecto, y la organización no aclaró si planea notificar a los usuarios afectados sobre el incidente de seguridad.
Por qué importa
El incidente destaca los riesgos críticos de los puntos de conexión API mal configurados en plataformas que manejan datos confidenciales de usuarios, particularmente cuando esos usuarios son menores de edad.