tl;dv(Too Lazy; Didn't Validate): 회의 181,874건이 무방비로 노출

4 days ago 9

AI 회의 기록 플랫폼 tl;dv의 Firestore meetings 컬렉션에서 테넌트 격리가 빠져, 무료 계정으로 다른 사용자의 회의 메타데이터와 실시간 통화 ID를 조회할 수 있었음 레코드에는 생성자 이메일, Google Meet·Teams 회의 ID, 제공자, 녹화 상태, 시간이 담겼으며, 한 시점에 약 1,000건의 진행 중인 회의에 무단 입장할 수 있었음 노출 범위는 회의 181,874건, 사용자 84,312명, 이메일 도메인 35,003개에 달했고 23개국 정부기관과 대학, HubSpot·Confluent 등의 기업도 포함됨 영상과 대화록은 기본적으로 비공개였지만, 검사한 회의 ID 27,334개 중 1,000개 이상이 공개 상태였으며 초대자 이메일 715개와 228개 도메인도 확인됨 취약점은 2026년 1월 28일 전달됐지만 CTO의 답변 없이 7월까지 남아 있었으며, Firestore 보안 규칙 적용과 별도 사내 앱의 무인증 API 차단이 필요함 tl;dv가 저장하는 데이터 tl;dv(Too Long; Didn't View) 는 Google Meet, Zoom, Teams 통화에 봇을 참여시켜 녹화·전사하고 AI 요약을 생성하는 플랫폼으로, 사용자가 200만 명 이상임 영업 통화, 채용 면접, 성과 평가, 내부 전략 회의처럼 민감한 업무 정보가 저장될 수 있음 Firestore 테넌트 격리 누락 로그인한 사용자의 JWT는 gw.tldv.io/v1/users/firebase/token에서 Firebase 토큰으로 교환되며, 이 토큰으로 projects/lmi-store/databases/(default)의 Firestore를 조회할 수 있음 meetings 컬렉션에는 테넌트 격리가 없어 인증된 사용자가 플랫폼 전체 계정의 회의를 조회할 수 있었음 각 레코드에서 다음 정보가 노출됨 회의 생성자의 이메일 주소 참여 가능한 Google Meet 또는 Teams 회의 ID 회의 제공자와 녹화 상태 관련 타임스탬프 상태가 recording인 레코드의 회의 ID는 진행 중인 통화로 연결됐으며, 컬렉션을 실시간 감시하면 녹화 시작 직후 입장할 수 있었음 한 시점에 약 1,000개 회의가 recording 상태였고, 자동화된 봇이라면 여러 통화에 동시에 참여할 수 있는 구조였음 실시간 회의 입장 검증 노출된 ID만으로 말레이시아 교육부의 Google Meet에 입장했으며, 발표자와 157명 이상의 참가자, tl;...

Read Entire Article