How I Turned an AI Search Endpoint into an Internal Org Intel Leak
This vulnerability was an authentication bypass and data leak involving an AI search endpoint acting as an oracle. The application failed to implement rate limiting, exposing presigned AWS S3 URLs without authentication to clients. Bypassed rate limits and enumerated valid prefixes, the researcher discovered a blueprint containing internal organization IDs, program eligibility logic, operational flags, system behavior hints—essentially a comprehensive system map. The researcher proposed adding strict rate limiting, revoking all existing presigned URLs, proxying requests through the backend, returning only necessary fields, sanitizing S3 payloads, removing internal metadata fields, adding logging and anomaly detection for enumeration patterns as mitigation measures. Key lesson: Combinations of seemingly minor flaws can lead to scalable vulnerabilities that provide a detailed system map #BugBounty #WebSecurity #DataLeak #APISecurity #RateLimiting

https://medium.com/@shxsu1/how-i-turned-an-ai-search-endpoint-into-an-internal-org-intel-leak-72ce87f61948?source=rss

How I Turned an AI Search Endpoint into an Internal Org Intel Leak

At first, it looked like nothing.

Medium

McGraw Hill Data Leak Exposes 13.5M Records After Salesforce Misconfiguration

McGraw Hill, a leading publisher of educational materials, recently suffered a significant data leak, exposing a staggering 13.5 million records due to a misconfigured Salesforce-hosted page. This alarming breach highlights the importance of robust data security measures, even for companies with a traditional focus like textbook…

https://osintsights.com/mcgraw-hill-data-leak-exposes-135m-records-after-salesforce-misconfiguration?utm_source=mastodon&utm_medium=social

#DataLeak #McgrawHill #Salesforce #Misconfiguration #Education

McGraw Hill Data Leak Exposes 13.5M Records After Salesforce Misconfiguration

McGraw Hill data leak exposes 13.5M records due to Salesforce misconfiguration, learn how to protect your data now and prevent similar breaches effectively online today.

OSINTSights
Rockstar Games: Kriminelle Gang veröffentlicht Daten

Die kriminelle Bande ShinyHunters hat die Daten aus einem Cyberangriff auf Rockstar Games veröffentlicht. Der „GTA“-Entwickler wollte kein Lösegeld zahlen.

heise online
Booking.com: Unbefugte Zugriffe von Kriminellen entdeckt

Booking.com gibt unbefugte Fremdzugriffe auf Buchungsinformationen zu. Betroffene Kunden werden informiert, ihre PINs aktualisiert.

heise online

Stolen Rockstar Games analytics data leaked by extortion gang

Rockstar Games has suffered a data breach linked to a recent security incident at Anodot, with the ShinyHunters extortion gang now leaking the stolen data on its data leak site.

#rockstar #dataleak #databreach #games #gaming #security #cybersecurity #hackers #Hacking #hacked

https://www.bleepingcomputer.com/news/security/stolen-rockstar-games-analytics-data-leaked-by-extortion-gang/

Stolen Rockstar Games analytics data leaked by extortion gang

Rockstar Games has suffered a data breach linked to a recent security incident at Anodot, with the ShinyHunters extortion gang now leaking the stolen data on its data leak site.

BleepingComputer
🚨 Booking.com Hit by Cyberattack Exposing Sensitive Customer Data - Lorenbot

Booking.com confirms data breach and warns of targeted scam risks Booking.com has confirmed it was...

Lorenbot

Bei der #Fitnesskette #BasicFit haben Unbekannte auf IT-Systeme zugegriffen und personenbezogene Daten von mehr als 200.000 Mitgliedern abgegriffen.

Betroffen sind unter anderem E-Mail-Adressen, Namen und Mitgliederinformationen. Passwörter und #Ausweisdokumente blieben laut Unternehmen geschützt. Die Betroffenen wurden informiert und zu Vorsicht bei #Phishing-Versuchen aufgerufen.

https://www.heise.de/news/Fitnesskette-Basic-Fit-200-000-Mitglieder-von-Datenleck-betroffen-11254982.html

#Datenleck #ITSicherheit #Cybersecurity #Datenschutz #dataleak #Security

Fitnesskette Basic-Fit: Mehr als 200.000 Mitglieder von Datenleck betroffen

Bei einem IT-Vorfall haben sich Unbekannte Zugriff auf das System von Basic-Fit verschafft und dabei persönliche Informationen abgegriffen.

heise online
Fitnesskette Basic-Fit: Mehr als 200.000 Mitglieder von Datenleck betroffen

Bei einem IT-Vorfall haben sich Unbekannte Zugriff auf das System von Basic-Fit verschafft und dabei persönliche Informationen abgegriffen.

heise online
Datenleck bei Rockstar Games über Drittanbieter Snowflake

Rockstar Games bestätigt Sicherheitsvorfall über Drittanbieter. Erfahre, warum Spieler-Accounts sicher sind und welche Rolle Snowflake und ShinyHunters spielen.

techUpdate.io
Rockstar bestätigt Cyberangriff und Datendiebstahl

Die bekannte Cybercrime-Gruppe Shiny Hunters erpresst Rockstar Games auf ihrer Webseite. Rockstar bestätigt einen Cybervorfall.

heise online