Framework 卖的是「你可以自己拆、自己修」的信任感,这次却是自己管不到的地方出事。8 月 6 日晚间,这家以可维修、可升级笔电闻名的公司发信通知所有客户,个人数据在一次数据外泄事件中被访问——问题不出在 Framework 自家系统,而是它用来管理商业数据的第三方服务商 Metabase。
根据 Framework 信中引用 Metabase 的说明,8 月 3 日该公司发现有人利用一个「未知(0-day)漏洞」访问数据,目前已识别并修补该漏洞。Metabase 在信中表示,正与第三方鉴识调查公司合作,厘清事件完整范围与规模,目前的调查结果与安全建议都还是「初步」阶段。
被访问的数据报括客户姓名、登录 IP、地址、电话号码与电子邮件,付款信息不在其中,Framework 特别强调这点。收到通知后,公司已重设相关凭证,并确认「没有任何管理权限变更,Metabase 以外的系统也没有被访问的迹象」。Framework 同时表示会检讨并改善把数据交给外部数据库供应商的方式。







