Приложение для молитв Ватикана раскрыло данные 700 000 пользователей
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Уязвимость в официальном приложении Ватикана для молитв Click to Pray раскрыла имена, адреса электронной почты и страны более 700 000 пользователей. Ошибка, обнаруженная белым хакером в январе, до сих пор не исправлена, что позволяет любому пользователю браузера получить доступ к данным.
Уязвимость
Ошибка представляет собой небезопасную прямую ссылку на объект (IDOR) в API-интерфейсе clicktopray.org. Любой может отправить запрос с идентификатором пользователя и получить личные данные, включая имена, адреса электронной почты и коды стран, без аутентификации. Самые низкие идентификаторы соответствуют учетным записям сотрудников, которые также раскрывают административные привилегии.
Утечка данных
Более 700 000 учетных записей пользователей находятся в открытом доступе. Каждая запись включает последовательный идентификатор пользователя, имя, адрес электронной почты, страну, статус учетной записи (активна или удалена) и роль (например, 'PRAYER' для обычных пользователей). Данные хранятся в открытом виде и могут быть собраны с помощью простого скрипта, что позволяет проводить массовые фишинговые атаки или социальную инженерию.
Реакция
Dark Reading независимо подтвердила уязвимость и связалась с Всемирной молитвенной сетью Папы, которая управляет приложением, чтобы помочь устранить проблему. Организация не ответила. Коммуникационная фирма La Machi, разработавшая приложение, также не предоставила комментариев. Уязвимость остается активной на момент публикации.
Что дальше
Всемирная молитвенная сеть Папы не объявила сроки устранения уязвимости. Остается неясным, были ли раскрытые данные использованы злоумышленниками.
2 источника
Приложение для молитв Ватикана раскрыло данные 700 000 пользователей



