image

13.000 Wyze-gebruikers konden camerabeelden van anderen bekijken

maandag 19 februari 2024, 13:27 door Redactie, 4 reacties

Dertienduizend gebruikers van Wyze-beveiligingscamera's hebben vorige week camerabeelden ontvangen die bij andere gebruikers waren gemaakt, zo heeft het bedrijf vandaag bekendgemaakt. Vorige week meldde Wyze al dat door een storing gebruikers beelden van andere gebruikers te zien kregen. Vandaag blijkt dat dertienduizend gebruikers thumbnails van camera's ontvingen die niet van henzelf waren.

Van die groep hebben meer dan vijftienhonderd gebruikers op de thumbnails geklikt om de grotere afbeelding te bekijken. In sommige gevallen werd echter ook een 'Event Video' getoond. Wyze zegt dat het alle gebruikers heeft gewaarschuwd. Volgens de camerafabrikant is het probleem veroorzaakt door een niet nader genoemde hird-party caching client library die onlangs aan de Wyze-systemen was toegevoegd.

Deze library kreeg te maken met een ongekende belasting door camera's die vanwege een storing bij Amazon Web Services allemaal tegelijkertijd online kwamen. Dit zorgde ervoor dat de library apparaat-ID en gebruikers-ID door elkaar haalde en data aan de verkeerde accounts koppelde. Wyze stelt dat het maatregelen heeft genomen om herhaling te voorkomen. Vorig jaar kwam het ook al voor dat gebruikers met de beelden van anderen konden meekijken.

Reacties (4)
19-02-2024, 13:43 door Anoniem
Dus ze dachten dat een klassieke caching proxy voor deze toepassing een goed idee was om bandbreedte te besparen maar daarmee even alle prive data te lekken. Klinkt als een epische faal van de beheerders.
19-02-2024, 14:11 door Anoniem
Wat bijzonder dat veel lezers van dit forum heftig reageren als de naam van bigtech bedrijven zoals Google of Microsoft genoemd wordt, zelfs als deze bedrijven te goeder trouw proberen het internet veiliger proberen te maken. Tegelijkertijd blijft het stil op dit artikel, terwijl hier toch echt sprake is van een serieuze schending van de privacy van gebruikers?
19-02-2024, 15:14 door Anoniem
Door Anoniem: Wat bijzonder dat veel lezers van dit forum heftig reageren als de naam van bigtech bedrijven zoals Google of Microsoft genoemd wordt, zelfs als deze bedrijven te goeder trouw proberen het internet veiliger proberen te maken. Tegelijkertijd blijft het stil op dit artikel, terwijl hier toch echt sprake is van een serieuze schending van de privacy van gebruikers?
het artikel is nog maar net geplaatst. Hoezo blijft het stil.

Het verhaal is niet geloofwaardig. Als je database overlast raakt en corrupt raakt dan breekt het meestal records af. Dan ga je geen last hebben dat twee tabellen door elkaar gehaald wordt het werkt dan simpelweg niet genereerd een error 500, standaard timeout of gewoon blanco pagina. Zeker als we het hebben over thumnails wat uiteraard ene volledige URL is die ga je niet simpelweg mixen met een tabel corruptie tenzij je wel een hele domme nummering aanhoudt inplaats random generated url per media item.

Dit getuigd van slechte data entry en integrity checks en een fundamenteel probleem met hoe het is opgezet.

Verder geen idee wat Bigtech hiermee te maken heeft het gaat om third party caching wat het issue was. Voorheen hadden ze Cloudflare Google met een fallback over AWS. Ik zie 0,0 reden waarom dit een probleem van AWS zou zijn. We hebben ook diensten met thumnails in chatsoftware en ook wel eens AWS outage gehad maar kan je verzekeren dat er dan een image not found melding komt en niet dat bijvoorbeeld fictief chat agent Sabine ineens de foto van Karin heeft.

En niet de eerste keer dit is ook in zekere mate gebeurd in 2023 https://www.reddit.com/r/wyzecam/comments/16dmi41/why_am_i_seeing_someone_else_camera/

WyzeCam

5mo ago
Hey all,

This was a web caching issue and is now resolved. We continue to investigate and believe no more than 10 users were affected, and all will be notified.

For about 30 minutes on Friday afternoon, a small number of users who used a web browser to log in to their camera on view.wyze.com may have seen cameras of one of the 10 users who also logged in through view.wyze.com during that time frame. The issue DID NOT affect the Wyze app or users that did not log in to view.wyze.com during that time period.

Once we identified the issue, we shut down view.wyze.com for about an hour to investigate and fix the issue.

We have enacted numerous technical measures to prevent this from occurring in the future.
This experience does not reflect our commitment to users or the investments we’ve made over the last few years to enhance security. We are continuing to investigate this issue and will make efforts to ensure it doesn’t happen again. We’re also working to identify and notify affected users.

We will let you know if there are any further updates.

En ik zie een heleboel gezeik met verkeerde thumbnails of het niet verversen van genoemde thumbnails naast dus data mengeling in zoek results langskomen

Het verhaal houdt geen steek als dit door een nieuwe integratie komt als het ook 5 maanden geleden is gebeurd en zou liggen aan externe bronnen. Ze worden terecht door gebruikers daar op gewezen.
19-02-2024, 15:40 door Anoniem
Door Anoniem: Wat bijzonder dat veel lezers van dit forum heftig reageren als de naam van bigtech bedrijven zoals Google of Microsoft genoemd wordt, zelfs als deze bedrijven te goeder trouw proberen het internet veiliger proberen te maken. Tegelijkertijd blijft het stil op dit artikel, terwijl hier toch echt sprake is van een serieuze schending van de privacy van gebruikers?

Shodan.io
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.