FreeBuf 特朗普的竞选诉讼证据收集网站发生数据泄露
特朗普竞选团队刚刚启动的DontTouchTheGreenButton.com网站发生了选民数据泄露事件 。
遭泄露的数据包括选民姓名 , 地址和唯一标识符 。 有报道称该网站存在SQL注入漏洞 , 所以黑客可以收集选民的SSN和出生日期 。
上周末 , 特朗普竞选团队在亚利桑那州提起诉讼 , 指控马里科帕县(该州人口最多的县)错误地拒绝了选举日当天一些选民的投票 , 要求对此进行人工核查 。
而后 , 该团队建立了一个网站(DontTouchTheGreenButton.com) , 旨在从在投票站遭受错误拒绝行为的选民中收集证据 , 以证实诉讼指控 。
该网站要求选民提供个人信息 , 例如姓名和地址 , 电话号码 , 电子邮件地址 , 出生日期以及社会安全号码(SSN)的最后4位数字 , 并回答多项选择题 。
为了限制其他人 , 保证仅让马里科帕县选民发声 , 该网站允许用户“搜索”姓名并自动填充地址 , 如下所示:
文章图片
鉴于选民记录已经是公共信息 , 所以任何人都可以查找此信息已经不足为奇 。 但其实 , 这存在明显的隐私问题 。 而且 , 该网站使用的API可能使得大量抓取选民信息 。
如果在提起诉讼后相当快地启动了该网站 , 这个“紧急设置”会充满数据泄漏和SQL注入漏洞 。
文章图片
BleepingComputer发现有人利用AlgoliaRESTAPI从服务器中提取了数据 。 请求中公开的API密钥和应用程序ID , 可以使任何人以编程方式运行查询的方式从服务中批量获取投票者数据 。 RESTAPI返回的JSON数据默认 , 包含5个投票者姓名和地址的列表 , 以及基于搜索查询的唯一标识符(例如投票者姓名的前几个字母) 。
从理论上讲 , 可以通过将上面显示的hitsPerPage值更改为更高的值来进行自动查询 , 以下载选民信息 , 然后针对不同的多字母组合重复执行此操作 , 直到抓取整个数据集 。
文章图片
此后 , 用于检索选民信息的API已从DontTouchTheGreenButton.com网站上删除 。
此事件标志着今年第二次与选民注册数据有关的API泄漏事件 。
今年早些时候 , 拜登(Biden)竞选活动的“VoteJoe”应用程序使用的API被发现泄漏选民数据 。
在启动诸如此类关键任务网站时 , 最好是进行彻底的安全评估以保护用户数据和隐私 。
参考来源:
https://www.bleepingcomputer.com/news/security/trump-lawsuit-site-to-report-rejected-votes-leaked-voter-data/
【FreeBuf 特朗普的竞选诉讼证据收集网站发生数据泄露】
文章图片
- 疫苗|美国确诊破1200万,特朗普却不断“溜号”,G20峰会早退去打这个!比特币深夜巨震,一度暴跌1000美元!发生了什么?
- 陈梦|在G20峰会上开小差?特朗普又溜去打高尔夫了
- 诉讼|距卸任不足两月,个人债务多起诉讼压力山大,特朗普欲这样变现
- 美国|专访全球化智库主任王辉耀:全球治理落后于全球实践,特朗普是“逆全球化”的典型代表
- 特朗普|网红女大使,倾倒尼泊尔
- FreeBuf如何用Chimera进行PowerShell脚本混淆
- 特朗普|利用癌症晚期病人,毒贩从医院开出4000多片管制药品
- 特朗普|宸展光电:股票交易异动,无未披露的重大信息
- 峰会|各国政要G20讨论疫情,特朗普“显示存在”后又去打高尔夫了
- G20峰会开一半,特朗普“逃会”去打高尔夫球