Meer dan 16.000 Supabase-databases lekken persoonsgegevens en wachtwoorden

UpGuard vond meer dan 16.000 verkeerd geconfigureerde Supabase-databases die persoonsgegevens, wachtwoorden en tokens blootleggen.

Cyber risk-bedrijf UpGuard heeft meer dan 16.000 verkeerd geconfigureerde Supabase-databases gevonden die leesbare tabellen met persoonsgegevens, wachtwoorden of authenticatietokens blootleggen. De onderzoekers scanden ongeveer 300.000 domeinen die van Supabase gebruikmaken en controleerden of de onderliggende database een ‘users’-tabel bevatte die zonder authenticatie te benaderen viel. Aan de hand van de tabelschema’s konden ze vervolgens afleiden welk type gegevens er precies in lag opgeslagen.

De oorzaak ligt vrijwel altijd bij de configuratie, niet bij Supabase zelf. Ontbrekende of ineffectieve Row Level Security-policies, verkeerd ingezette publieke API-sleutels en zwakke applicatiebeveiliging zorgen ervoor dat iedereen met de juiste URL bij de data kan. In meer dan de helft van de gevallen ging het om persoonlijk identificeerbare informatie. Een kleinere groep databases had ook wachtwoorden en verificatietokens in het zicht liggen, en bij een aantal lekte zelfs creditcardinformatie mee.

UpGuard noemt een reeks concrete gevallen. Een Amerikaanse valetparkeerdienst had meer dan 100.000 klantgegevens open staan, inclusief contactgegevens en kentekens. Bij een Canadese immigratiedienst lagen 5.000 gebruikersrecords bloot, met 884 wachtwoorden in platte tekst. Een Filipijnse OTP-dienst liet gegevens van meer dan 2.000 gebruikers zien, samen met 100.000 sms-berichten. Bij een Afrikaans consulaat gingen 25.000 records met adresgegevens rond.

Voor wie zelf met Supabase werkt, is dit een goed moment om te controleren of Row Level Security op elke tabel met persoonsgegevens daadwerkelijk staat ingeschakeld, niet alleen op de tabellen waarvan dat vanzelfsprekend leek. Check ook of de anon-sleutel geen leestoegang geeft tot data die daar niet voor bedoeld is, en loop de eigen policies na aan de hand van de beveiligingsdocumentatie en API-beveiligingsgids van Supabase.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Heb je zelf een Supabase-project? Controleer per tabel of Row Level Security daadwerkelijk is ingeschakeld en test of de publieke anon-sleutel geen leestoegang geeft tot tabellen met persoonsgegevens of wachtwoorden.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.