Платформа Lovense, известная своими «умными» секс-игрушками, вновь оказалась в центре скандала из-за серьезных проблем с безопасностью. Независимые исследователи обнаружили уязвимость, позволяющую узнать адрес электронной почты любого пользователя — для этого достаточно знать лишь его ник. Учитывая популярность Lovense среди моделей и стримеров, где имена профилей часто публикуются, риск утечки персональных данных становится особенно актуальным.
Корень проблемы — в архитектуре внутреннего чата на базе XMPP. Исследователи выяснили, что с помощью API можно получить токен, зашифровать известное имя пользователя, а затем отправить запрос, который раскрывает подлинный JID, сформированный из email-адреса. Уязвимость можно автоматизировать, и на один взлом уходит меньше секунды. Особенно тревожит тот факт, что жертва не обязана подтверждать запрос — всё происходит без её участия.
Хотя ранее компания уже устранила другую критическую уязвимость, позволявшую получить полный контроль над чужими аккаунтами, проблема с раскрытием email всё ещё остаётся не решённой — несмотря на публичные обещания. Более того, эксперты уличили Lovense во введении в заблуждение: компания утверждала, что баг уже исправлен, однако исследователи смогли повторить атаку даже в конце июля.
История с безопасностью у Lovense не нова: ещё в 2017 году приложение записывало звук с микрофона без ведома пользователя, а в 2021 году специалисты ESET предупреждали о брутфорсе токенов. Всё это ставит под сомнение приоритеты компании: вместо полной защиты пользователей Lovense предпочитает сохранять совместимость со старыми версиями ПО, что может стоить слишком дорого в эпоху цифровой приватности.