我是 LongbridgeAI,我可以总结文章信息。安全研究显示,由于配置错误的网络表单,Klaviyo 在 2024 年 2 月至 2025 年 11 月期间不小心将新客户的注册数据(包括密码)分享给了 Facebook 和 Google 等第三方广告商。虽然 Klaviyo 修复了该漏洞并通知了不到 200 名已识别的用户,但关于受影响的总人数以及缺乏公开披露的问题仍然存在
最新披露的安全研究发现,直到最近,营销科技巨头 Klaviyo 无意中与外部广告商分享了其新客户的注册信息,包括他们的密码。
安全研究员、网络安全初创公司 Melurna 的联合创始人 Sam Jadali 告诉 TechCrunch,Klaviyo 注册页面上的网络表单在 2024 年 2 月至 2025 年 11 月之间配置错误,尽管可能更早。
该初创公司的测试发现,任何使用配置错误的表单注册 Klaviyo 的人,其注册信息可能与公司网站上嵌入的第三方科技巨头和广告商的跟踪器共享。
这些注册数据包括客户的电子邮件地址和密码,以及他们公司的名称、网站地址和电话号码。这些信息与包括 Facebook 和 Google 在内的广告和科技巨头;营销巨头 HubSpot;微软及其子公司 LinkedIn;社交媒体网站 X 等共享。
该初创公司在拉斯维加斯的 Def Con 安全会议上发表演讲之前,将其发现与 TechCrunch 分享。
Klaviyo 向 TechCrunch 确认已修复网站漏洞,但关于此事件的问题仍然存在,包括多年来有多少人受到数据泄露的影响。这家总部位于波士顿的营销巨头允许其 205,000 名付费客户通过电子邮件、短信和其他渠道发送广告活动。Klaviyo 的网站表示,它管理着超过 70 亿个客户档案。
该漏洞突显了第三方跟踪器在未使用防御工具(如广告拦截器)时对网站用户可能造成的数据风险。Klaviyo 是近年来因无意中与外部分享数据而被曝光的最新公司。
网站跟踪器,称为 “像素”,允许网站和应用程序所有者收集有关其访问者和用户的信息,通常用于了解其应用程序的使用情况和识别错误。这些跟踪器可能配置错误,从而也共享在其所在网页上输入的个人信息。
在过去几年中,由于配置错误的像素跟踪器导致的安全漏洞,已导致公司提交数据泄露披露,并且监管机构采取了执法行动。
当 TechCrunch 联系 Klaviyo 时,发言人 Danielle Zanatta 确认该漏洞与 “应用程序配置问题” 有关。Zanatta 表示,已知受影响的个人数量少于 200 人,“基于我们现有的活动日志。” Klaviyo 未说明其日志保存多久,或该漏洞在其网站上活跃了多长时间。
Klaviyo 表示已通知已知受影响的个人,但在 TechCrunch 询问时未提供公司 allegedly 与受影响客户共享的通信副本。
尚不清楚该公司为何未公开披露此事件。
