Приложението за молитви на папата извърши смъртен грях: Изтекоха данни на над 700 000 вярващи

ЕС

От приложението за молитва Click To Pray, подкрепено от папата и с стотици хиляди потребители по целия свят, са изтекли имена и имейл адреси на хора в продължение на месеци – или дори по-дълго – според етичен хакер, която заяви, че е открила и докладвала уязвимостта в сигурността преди шест месеца, но без резултат. Това приложение трябва да поеме обет за мълчание, що се отнася до вашата лична информация, иронично отбелязват експерти по киберсигурност.

Приложението, достъпно на седем езика и за iOS, Android и clicktopray.org, е официалното приложение на Световната молитвена мрежа на папата. То свързва потребители от целия свят, за да се молят за намеренията на Светия отец, и към юли 2026 г. има 719 517 регистрирани акаунта.

То е и много уязвимо, според специалистката по сигурност BobDaHacker, която твърди, че е открила и съобщила за уязвимостта на Световната молитвена мрежа на папата на 3 януари.

„Уязвимостта все още съществува“, заяви хакерката в блог публикация. „Никой така и не ми отговори. Предполагам, че имейлът ми не е бил включен в молитвите им.“

BobDaHacker е позната с предишните ѝ изследвания, разкриващи уязвимост, позволяваща получаване на безплатна храна в системата за поръчки на McDonald's, както и за откритите уязвимости в системите за управление на китайския производител на роботи Pudu Robotics.

Тази последна пролука в сигурността произтича от бъг от типа „Несигурна пряка препратка към обект“ (IDOR) в приложението за молитви. Това е много често срещан и лесен за експлоатиране тип уязвимост, която възниква, когато уебсайт или приложение сляпо приема въведени от потребителя данни за преглед или промяна на ресурси, без да проверява дали потребителят действително има право да извлича данните.

„Поискаш ли собствените си данни, сървърът ти ги предоставя“, обяснява BobDaHacker. „Поискаш ли данните на някой друг, сървърът ти предоставя и тях. Явно не се изисква удостоверяване на профил.“

Когато си създадеш акаунт в Click To Pray, приложението ти присвоява последователен цифров потребителски идентификатор. Както разкри BobDaHacker, API-крайната точка GET https://api[.]clicktopray.org/user/users/{id} ще върне потребителски данни за всеки акаунт – не само за вашия собствен – стига да предоставите валиден петцифрен потребителски идентификатор. Програмата не извършва никаква проверка за оторизация или валидиране на собствеността. „Просто увеличете номера и получите данните на някой друг“, пише експертът.
 
Тези данни включват имейл адресите на потребителите, имената и фамилиите им, държавата, датите на раждане, както и информация дали профилът е бил изтрит, а API-то предоставя достъп до всички 719 517 профила в сайта за молитви. „Благодарение на последователните потребителски идентификатори и липсата на ограничения за честотата на заявките, нападателят би могъл да преброи всеки един профил на платформата“, обяснява хакерът.

Коментари

НОВ КОМЕНТАР

НАЙ-НОВО

|

НАЙ-ЧЕТЕНИ

|

НАЙ-КОМЕНТИРАНИ

Основният спонсор на "Евровизия" се оттегля от конкурса
Севернокорейска хакерска група разработва инструменти с изкуствен интелект за кибератаки
Меси ще съди медиите за нарушаване на личния живот на погребението на баща му
Бившият главнокомандващ на украинската армия не вижда перспектива Украйна да се присъедини към НАТО
България за втори пореден месец е на първото място в ЕС по ръст в производството на услуги
Иран постави нови условия за отварянето на Ормузкия проток
Най-голямата карта на Вселената с близо 4 млрд. обекта разгадава природата на тъмната материя
Франция ще строи шест нови АЕЦ
NASA сглоби кораба „Орион“ за първия етап от пътуването до Луната
Куба отбелязва 100 години от рождението на Кастро на фона на тежка криза
Руски въздушни удари около Киев убиха трима души, Зеленски е на знакова визита в Сърбия
ВСС дава над 103 000 евро за наем на зала за изборите на нови членове на кадровата структура
Как да подходите при конфликт между вашите ценности и изискванията в работата?
Какво да направите, когато най-добрият ви служител загуби мотивация?
Защо хората напускат работа? Всичко опира до четири думи
Пица, паста, протеини и картофи – как италианските деца станаха толкова затлъстели
Forbes: Урсула фон дер Лайен е най-влиятелната дама в света
До 7,15% годишна доходност: Румъния привлича спестяванията на гражданите с нови държавни облигации
С решение на борда: Центърът „Кенеди“ във Вашингтон си връща името на Тръмп
"ЕМКО": Изключва се човешка грешка за взривовете във военния завод край Трявна
Великобритания намалява директната помощ за страните от Африка с повече от 40%
След 50 г. в космоса: NASA намери начин апаратът Voyager 2 да продължи пътуването в междузвездното пространство
Швеция понижава възрастта за наказателна отговорност за деца на 14 години
Д-р Венета Павлова, собственик на дентална клиника „ЕО Дент“
Частично бедствено положение е обявено в резерват "Сребърна"
Прехвърлиха 1,8 млн. куб. м вода от Дунав към езерото „Сребърна“, обстановката остава сложна
Ирак може да напусне ОПЕК заради спор за квотите за добив на петрол