Site icon GEO Polityka

Baza danych DeepSeek ujawniona online: wyciek ponad miliona logów z poufnymi informacjami

Naukowcy z Wiz Research odkryli krytyczną lukę w zabezpieczeniach DeepSeek, publicznie dostępnej bazy danych historii czatów, kluczy API i zaplecza bliższe dane. Poinformował o tym IZ, powołując się na Wiz.

Wyciek danych bez zabezpieczenia

Zespół Wiz Research, analizując cyberbezpieczeństwo chińskiego startupu AI DeepSeek, odkrył publicznie dostępną bazę danych ClickHouse. Była ona całkowicie niezabezpieczona i umożliwiała wykonywanie wszelkich operacji bez uwierzytelniania. Baza znajdowała się pod dwoma adresami:

Według ekspertów wyciekowi uległa historia czatów użytkowników, klucze tajne, wewnętrzne żądania API i inne ważne szczegóły operacyjne. Ponadto otwarty dostęp umożliwiał pełną kontrolę nad bazą danych, co wiązało się ze znacznym ryzykiem dla bezpieczeństwa danych.

dane z systemu DeepSeek. Zrzut ekranu fragmentu bazy danych przedstawiający odpowiedź ClickHouse usługi DeepSeek i jej niezabezpieczony dostęp za pośrednictwem interfejsu internetowego.

Jak badacze odkryli lukę w zabezpieczeniach

Specjaliści Wiz Research rozpoczęli analizę domen publicznych DeepSeek, korzystając z pasywnych i aktywnych metod wykrywania poddomen. Znaleźli około 30 subdomen, z których większość nie stanowiła poważnego zagrożenia.

Jednak dalsza analiza otwartych portów wykazała nietypową aktywność na portach 8123 i 9000, co doprowadziło badaczy do niezabezpieczonej bazy danych ClickHouse. Dzięki standardowemu zapytaniu SQL SHOW TABLES; Uzyskali listę tabel i znaleźli szczególnie podatną na ataki sekcję o nazwie log_stream.

Ta tabela zawierała ponad milion dzienników, w tym:

Exit mobile version