Tweakers · Technologie
Locatiegegevens van 23 miljoen Polarsteps-gebruikers waren via api te scrapen
Reisapp Polarsteps had een onvoldoende beveiligde api, waardoor gevoelige locatiegegevens en foto's van ruim 23 miljoen gebruikers te downloaden waren. Dit bleek uit onderzoek van Follow the Money (FTM), dat werd getipt door een Franse cybersecurityonderzoeker.

Het medium kon vanaf één IP-adres de gegevens en foto's van de ruim 23 miljoen platformgebruikers downloaden, zelfs van gebruikers die hun profiel hadden afgeschermd. Het gaat om namen, foto's en een miljard gps-locaties, wat potentieel gevaarlijk is omdat kwaadwillenden hiermee kunnen achterhalen waar iemand woont of verblijft.
De api deelde ook data van gebruikers die hun reis privé wilden houden. Polarsteps verzamelt locatiegegevens elke vijf tot tien minuten bij continu tracking en spoort gebruikers aan dit aan te zetten. Locatiegegevens werden ook gedeeld via fotometadata, zelfs als gebruikers deze niet expliciet deelden via Polarsteps. FTM stelt dat gebruikers hierover onvoldoende geïnformeerd worden.
De Franse cybersecurityonderzoeker Louis Couderc ontdekte de kwetsbaarheid in het najaar van 2025 en waarschuwde Polarsteps. Omdat hij geen gehoor kreeg, nam hij contact op met FTM, dat het lek verifieerde.
Polarsteps zegt maatregelen te treffen, maar ontkent in een aparte verklaring een datalek en stelt dat geen privéreisdata publiek is gemaakt, wat in tegenspraak is met de bevindingen van FTM.
AI-samenvatting op basis van de bron.
Tweakers