Gyazo ha subito una violazione che ha esposto 23,62 milioni di record utente e 490 milioni di record di metadata delle immagini. Tra i dati c’erano gli ID che compongono i link delle capture, cioè la parte che rende l’URL non indovinabile e ne governa l’accesso.
In pratica, chi ottiene quell’ID può aprire l’immagine senza entrare nell’account. Il server di upload è stato sfruttato, Helpfeel parla di arbitrary commands eseguiti sui propri sistemi e ha disabilitato in via temporanea la visualizzazione di alcuni contenuti; i record colpiti riguardano soprattutto capture del 2019 o precedenti, quindi il problema tocca archivi vecchi che molti considerano ormai “stabili”.
Per chi usa Gyazo o integra i suoi link in altri flussi, la sola modifica della password non chiude tutto: restano possibili accessi legati ai link e, in alcuni casi, anche ai token di integrazione o di sessione. Questa non è una semplice fuga di credenziali; è una rottura della fiducia su contenuti condivisi che possono riemergere molto dopo la pubblicazione.
Gyazo server flaw exploited to steal 23.6 million user records
The Gyazo image-sharing platform has confirmed it suffered a data breach after hackers exploited a server vulnerability that allowed them to steal 23.6 million user records.