Un fallo en la configuración de la base de datos de la aplicación de aprendizaje LectureNotes, una plataforma para compartir notas de clase, ha expuesto a más de dos millones de registros de usuarios, según detectó el equipo de investigación de Cybernews.
La anomalía fue identificada por los investigadores en diciembre de 2023, al descubrir una base de datos MongoDB mal configurada que pertenecía a LectureNotes. Dicha base de datos, que estaba siendo actualizada en tiempo real, exponía los datos personales y de acceso de los usuarios y administradores de la aplicación. Un total de 2.165.139 registros de usuarios se vieron comprometidos.
La información expuesta incluye: nombre de usuario, nombres y apellidos, dirección de correo electrónico, contraseñas cifradas, número de teléfono, dirección IP, detalles del agente de usuario y tokens de sesión. Además, se dieron a conocer detalles vinculados a la autorización de ciertos administradores, como identificaciones y claves secretas.
“La exposición de los tokens de sesión representa una grave amenaza, ya que podría permitir que un atacante potencial acceda ilícitamente a las sesiones de los usuarios sin necesidad de contraseñas. Además, los detalles de autorización del administrador comprometidos, incluidos los ID y los secretos, elevan el riesgo al proporcionar acceso no autorizado a cuentas privilegiadas, lo que posiblemente lleve a actividades maliciosas y control no autorizado sobre las funcionalidades de la plataforma”, alertan desde Cybernews.
Los tokens de sesión podrían ser usados para acceder a la sesión del usuario
Los tokens de sesión revelados podrían ser utilizados para acceder a la sesión del usuario sin introducir la contraseña. Además, los ciberatacantes podrían aprovechar las credenciales de administrador filtradas para implementar ransomware, realizar ataques de phishing y causar otros daños potencialmente importantes.
Tras el aviso por parte de los investigadores, LectureNotes solucionó el problema en dos días. A los usuarios de la app se les recomienda modificar sus contraseñas por otras más seguras.