UpGuard выявила 16 326 баз данных Supabase с открытыми для чтения таблицами. Более чем в половине этих баз данных были признаки персональных данных.
Исследователи собрали около 300 000 уникальных доменов с признаками использования Supabase. Supabase по умолчанию включает RLS, контроль доступа к строкам таблицы, для таблиц, созданных в редакторе таблиц веб-интерфейса.
Для таблиц, созданных программно через интерфейс программного доступа, RLS по умолчанию не включается.
Проверка утверждений:
- UpGuard выявила 16 326 баз данных Supabase с открытыми для чтения таблицами. (подтверждено самой публикацией: доказательство; «Across the candidate set we identified 16,326 databases exposing readable tables.»)
- Более чем в половине этих баз данных были признаки персональных данных. (подтверждено самой публикацией: доказательство; «Over half of the databases had indicators of some PII.»)
- Исследователи собрали около 300 000 уникальных доменов с признаками использования Supabase. (подтверждено самой публикацией: доказательство; «Across these two methods we gathered ~300,000 unique domains with indicators of Supabase usage.»)
- Supabase по умолчанию включает RLS для таблиц, созданных в редакторе таблиц веб-интерфейса. (подтверждено самой публикацией: доказательство; «Supabase has made product changes to implement RLS by default for tables created in the Table Editor UI.»)
- Для таблиц, созданных программно через интерфейс программного доступа, RLS по умолчанию не включается. (подтверждено самой публикацией: доказательство; «Tables created programmatically through the API, which is how coding agents interact with Supabase, do not enable RLS by default.»)
Публикации:
Первоисточники:
- https://upguard.com/blog/everything-everywhere-systemic-data-exposure-in-supabase-apps
- https://medium.com/@ctrl_cipher/how-misconfigured-supabase-apis-exposed-sensitive-data-across-thousands-of-organizations-162e24363c22
- https://deepstrike.io/blog/hacking-thousands-of-misconfigured-supabase-instances-at-scale
- https://wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys
- https://modernpentest.com/blog/yc-supabase-vulnerability-research
- https://symbioticsec.ai/blog/we-scanned-1-072-vibe-coded-apps-98-had-security-flaws
оценка 70,8 из 100 · тип: инцидент