Ватиканның дұға қосымшасы 700 000 пайдаланушының дерегін ашты
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Ватиканның ресми дұға қосымшасы Click to Pray-дағы осалдық 700 000-нан астам пайдаланушының аты, электрондық поштасы және елі туралы мәліметтерді жария етті. Қаңтар айда ақ хакер анықтаған қате әлі түзетілмеген, кез келген браузер пайдаланушысы деректерге қол жеткізе алады.
Осалдық
Қате clicktopray.org API-дегі қауіпсіз емес тікелей нысан сілтемесінен (IDOR) тұрады. Кез келген адам пайдаланушы идентификаторымен сұрау жіберіп, аутентификациясыз жеке деректерді, соның ішінде атын, электрондық поштасын және ел кодтарын ала алады. Ең төменгі идентификаторлар қызметкерлердің есептік жазбаларына сәйкес келеді, олар әкімшілік артықшылықтарды да ашады.
Деректердің ағып кетуі
700 000-нан астам пайдаланушы есептік жазбасы қолжетімді. Әрбір жазбаға реттік пайдаланушы идентификаторы, аты, электрондық поштасы, елі, есептік жазба күйі (белсенді немесе жойылған) және рөлі (қарапайым пайдаланушылар үшін 'PRAYER') кіреді. Деректер ашық түрде сақталады және қарапайым скрипт арқылы жиналуы мүмкін, бұл жаппай фишинг шабуылдарына немесе әлеуметтік инженерияға жол береді.
Реакция
Dark Reading осалдықты тәуелсіз растап, қосымшаны басқаратын Папаның Дүниежүзілік дұға желісіне мәселені шешуге көмектесу үшін хабарласты. Ұйым жауап бермеді. Қосымшаны әзірлеген La Machi коммуникациялық фирмасы да түсініктеме бермеді. Осалдық жарияланым кезінде әлі де белсенді.
Бұдан әрі
Папаның Дүниежүзілік дұға желісі осалдықты жою мерзімін жариялаған жоқ. Ашылған деректердің зиянкестермен пайдаланылғаны белгісіз.
2 дереккөз
Ватиканның дұға қосымшасы 700 000 пайдаланушының дерегін ашты



