☺️ Уютное сообщество для публикации райтапов с разных CTF соревнований и платформ
💬 Наш чатик: @writeup_chat
✍️ По любому вопросу можно писать мне: @freenameruuuu
✅ Таски решать тут: @writeup_ctf_bot
Post #1053
2.16K
Forwarded from Киберболоид

Официальное приложение Ватикана щедро делилось с ближними данными пользователей
Банальная ошибка в системе доступа приложения Click To Pray (Нажми, чтобы помолиться), разработанном для Всемирной молитвенной сети Папы Римского позволяла получить доступ к полному имени пользователя, его e-mail, стране проживания и дате рождения.
Сделать это было так же просто, как передвинуть бусину на чётках:
🟠Пользователь регистрируется в приложении и получает уникальный идентификатор — комбинацию цифр
🟠Заменяя этот цифровой ID новой комбинацией в запросе к приложению, он получает данные другого пользователя.
🟠Чтобы собрать данные всех пользователей, нужно ввести в запросах 719 517 идентификаторов — по числу зарегистрированных в данный момент.
Идеальная база для фишинговых писем от имени всё того же Ватикана, ведь многие пользователи — пожилые люди, которые не слишком дружат с современными технологиями.
Добавлять в базу адреса можно было вообще без ведома их владельцев. В ответе сервера при регистрации уже содержится код подтверждения. Он же есть в ссылке из письма-подтверждения, так что получать его необязательно.
Исследователь BobDaHacker обнаружил проблему ещё 3 января и тогда же написал письма девяти представителям Ватикана. Уязвимость закрыли лишь 24 июля.
Даже приложение для ежедневной молитвы хорошо бы защищать не только ею. Возможно, теперь об этом задумаются и в Ватикане.
#киберболоид #новости #утечки
Банальная ошибка в системе доступа приложения Click To Pray (Нажми, чтобы помолиться), разработанном для Всемирной молитвенной сети Папы Римского позволяла получить доступ к полному имени пользователя, его e-mail, стране проживания и дате рождения.
Сделать это было так же просто, как передвинуть бусину на чётках:
🟠Пользователь регистрируется в приложении и получает уникальный идентификатор — комбинацию цифр
🟠Заменяя этот цифровой ID новой комбинацией в запросе к приложению, он получает данные другого пользователя.
🟠Чтобы собрать данные всех пользователей, нужно ввести в запросах 719 517 идентификаторов — по числу зарегистрированных в данный момент.
Идеальная база для фишинговых писем от имени всё того же Ватикана, ведь многие пользователи — пожилые люди, которые не слишком дружат с современными технологиями.
Добавлять в базу адреса можно было вообще без ведома их владельцев. В ответе сервера при регистрации уже содержится код подтверждения. Он же есть в ссылке из письма-подтверждения, так что получать его необязательно.
Исследователь BobDaHacker обнаружил проблему ещё 3 января и тогда же написал письма девяти представителям Ватикана. Уязвимость закрыли лишь 24 июля.
Даже приложение для ежедневной молитвы хорошо бы защищать не только ею. Возможно, теперь об этом задумаются и в Ватикане.
#киберболоид #новости #утечки
- ❤ 8
- 😱 8
- 🔥 4







