注册了Klaviyo?数十个广告商可能已经看到您的密码

新披露的安全研究发现,直到最近,营销科技巨头Klaviyo还在无意中与外部广告商分享了新客户的注册信息,包括他们的密码。

安全研究员兼网络安全初创公司Melurna联合创始人Sam Jadali告诉TechCrunch,Klaviyo注册页面上的网络表单至少在2024年2月到2025年11月期间配置错误,但时间可能更长。

该初创公司的测试发现,任何使用错误配置的表单注册Klaviyo的人都可能与任何第三方科技巨头和广告商共享其注册信息,而这些第三方科技巨头和广告商的跟踪器也嵌入在该公司的网站上。

该注册数据包括客户的电子邮件地址和密码,以及他们的公司名称、网站地址和电话号码。此信息已与Facebook和Google等广告和科技巨头共享;营销巨头HubSpot; Microsoft及其子公司LinkedIn;社交媒体网站X;和其他人。

该初创公司在拉斯维加斯Def Con安全会议上发表演讲之前,与TechCrunch分享了其发现。

Klaviyo向TechCrunch证实它修复了网站错误,但有关该事件的疑问仍然存在,包括多年来有多少人受到数据泄露的影响。这家总部位于波士顿的营销巨头允许其205,000名付费客户通过电子邮件、短信和其他渠道发送广告活动。 Klaviyo的网站称其管理着超过70亿的客户资料。

该错误强调了第三方跟踪器在不使用广告拦截器等防御工具时可能给网站用户带来的数据风险。 Klaviyo是近年来最新一家因无意中与外界共享数据而陷入困境的公司。

网站跟踪器(称为“像素”)允许网站和应用程序所有者收集有关其访问者和用户的信息,通常用于了解其应用程序的使用方式并识别错误。这些跟踪器可能会被错误配置,以共享在其所在的任何网页中输入的个人信息。

在过去的几年中,由于像素跟踪器配置错误而导致的安全漏洞已导致公司提交数据泄露披露报告,并导致监管机构采取执法行动。

当TechCrunch联系到Klaviyo发言人Danielle Zanatta时,他确认该错误与“应用程序配置问题”有关。 Zanatta表示,“据我们现成的活动日志”,已知受影响的人数不到200人。 Klaviyo没有透露它存储了多长时间的日志,也没有透露该漏洞在其网站上活跃了多长时间。

Klaviyo表示,它已通知受影响的已知个人,但在TechCrunch询问时,不会提供据称该公司与受影响客户共享的通信副本。

目前尚不清楚该公司为何没有公开披露这一事件。

← 上一篇文章 Google Play添加了Venmo作为支付选项 下一篇文章 → 航运巨头Ceva Logistics的数据泄露事件波及银行、零售商、Steam游戏玩家等

← 返回列表