Автор обнаружил уязвимость в системе безопасности компании Chattr.ai, которая предлагает услуги по найму сотрудников с помощью искусственного интеллекта сетям быстрого питания и другим работодателям в США.
Используя уязвимость, автор получал несанкционированный доступ к конфиденциальным данным, таким как личная информация, пароли, местонахождение филиалов, конфиденциальные сообщения и смены.
Автор также получил административный доступ к приборной панели Chattr, обеспечив себе больший контроль над системой.
Уязвимость была обнаружена 6 января и устранена 10 января, но никакого ответа или подтверждения от Chattr.ai не последовало.
В кратком обзоре рассматриваются вопросы взлома, утечки данных, ответственного раскрытия информации, информационной безопасности, а также эффективности пристыживания.
В статье также рассказывается о вознаграждениях за ошибки и сравниваются Firebase и Postgres как варианты управления базами данных.
В резюме рассматриваются вопросы безопасности личных данных, необходимость привлечения к ответственности исследователей безопасности, а также критика сложности и ограничений Firebase.