Официальное приложение Ватикана щедро делилось с ближними данными пользователей
Банальная ошибка в системе доступа приложения Click To Pray (Нажми, чтобы помолиться), разработанном для Всемирной молитвенной сети Папы Римского позволяла получить доступ к полному имени пользователя, его e-mail, стране проживания и дате рождения.
Сделать это было так же просто, как передвинуть бусину на чётках:
🟠Пользователь регистрируется в приложении и получает уникальный идентификатор — комбинацию цифр
🟠Заменяя этот цифровой ID новой комбинацией в запросе к приложению, он получает данные другого пользователя.
🟠Чтобы собрать данные всех пользователей, нужно ввести в запросах 719 517 идентификаторов — по числу зарегистрированных в данный момент.
Идеальная база для фишинговых писем от имени всё того же Ватикана, ведь многие пользователи — пожилые люди, которые не слишком дружат с современными технологиями.
Добавлять в базу адреса можно было вообще без ведома их владельцев. В ответе сервера при регистрации уже содержится код подтверждения. Он же есть в ссылке из письма-подтверждения, так что получать его необязательно.
Исследователь BobDaHacker обнаружил проблему ещё 3 января и тогда же написал письма девяти представителям Ватикана. Уязвимость закрыли лишь 24 июля.
Даже приложение для ежедневной молитвы хорошо бы защищать не только ею. Возможно, теперь об этом задумаются и в Ватикане.
#киберболоид #новости #утечки
Post #1053
2.16K
