Приложението за молитви на папата извърши смъртен грях: Изтекоха данни на над 700 000 вярващи
От приложението за молитва Click To Pray, подкрепено от папата и с стотици хиляди потребители по целия свят, са изтекли имена и имейл адреси на хора в продължение на месеци – или дори по-дълго – според етичен хакер, която заяви, че е открила и докладвала уязвимостта в сигурността преди шест месеца, но без резултат. Това приложение трябва да поеме обет за мълчание, що се отнася до вашата лична информация, иронично отбелязват експерти по киберсигурност.
Приложението, достъпно на седем езика и за iOS, Android и clicktopray.org, е официалното приложение на Световната молитвена мрежа на папата. То свързва потребители от целия свят, за да се молят за намеренията на Светия отец, и към юли 2026 г. има 719 517 регистрирани акаунта.
То е и много уязвимо, според специалистката по сигурност BobDaHacker, която твърди, че е открила и съобщила за уязвимостта на Световната молитвена мрежа на папата на 3 януари.
„Уязвимостта все още съществува“, заяви хакерката в блог публикация. „Никой така и не ми отговори. Предполагам, че имейлът ми не е бил включен в молитвите им.“
BobDaHacker е позната с предишните ѝ изследвания, разкриващи уязвимост, позволяваща получаване на безплатна храна в системата за поръчки на McDonald's, както и за откритите уязвимости в системите за управление на китайския производител на роботи Pudu Robotics.
Тази последна пролука в сигурността произтича от бъг от типа „Несигурна пряка препратка към обект“ (IDOR) в приложението за молитви. Това е много често срещан и лесен за експлоатиране тип уязвимост, която възниква, когато уебсайт или приложение сляпо приема въведени от потребителя данни за преглед или промяна на ресурси, без да проверява дали потребителят действително има право да извлича данните.
„Поискаш ли собствените си данни, сървърът ти ги предоставя“, обяснява BobDaHacker. „Поискаш ли данните на някой друг, сървърът ти предоставя и тях. Явно не се изисква удостоверяване на профил.“
Когато си създадеш акаунт в Click To Pray, приложението ти присвоява последователен цифров потребителски идентификатор. Както разкри BobDaHacker, API-крайната точка GET https://api[.]clicktopray.org/user/users/{id} ще върне потребителски данни за всеки акаунт – не само за вашия собствен – стига да предоставите валиден петцифрен потребителски идентификатор. Програмата не извършва никаква проверка за оторизация или валидиране на собствеността. „Просто увеличете номера и получите данните на някой друг“, пише експертът.
Тези данни включват имейл адресите на потребителите, имената и фамилиите им, държавата, датите на раждане, както и информация дали профилът е бил изтрит, а API-то предоставя достъп до всички 719 517 профила в сайта за молитви. „Благодарение на последователните потребителски идентификатори и липсата на ограничения за честотата на заявките, нападателят би могъл да преброи всеки един профил на платформата“, обяснява хакерът.
Ключови думи
НОВ КОМЕНТАР
ОЩЕ ОТ КАТЕГОРИЯТА
|
|
Спирането на ключов саудитски петролопровод може да засегне до 4 на сто от световните доставки
Икономика |Спекулативните инвеститори залагат на по-силна йена за първи път от февруари
Икономика |Сеул и Вашингтон продължават преговорите за инвестиции за 350 млрд. долара
Икономика |Мицотакис: Гърция не заплашва никого, но няма да прави отстъпки
Политика |Технополис стартира предварителни поръчки за новите модели iPhone 18 Pro и новата гама Apple Watch и AirPods
Технологии |Вторият производител на захар в света свива производството с 12,5%
Икономика |Москва пое управлението на руските активи на енергийните гиганти Uniper и Fortum
Енергетика |„Хюндай“ ще пусне собствена система за подпомагане на водача през 2029 г.
Компании |NASA започна подбор на проекти за производство на енергия и ресурси на Луната
Свят |Поп звездата Лейди Гага и годеникът ѝ финанситът Полански се сдобиха с първо дете
Свят |Световната метеорологична организация към ООН очаква най-мощният Ел Ниньо в историята
Свят |Как да се справите с ценностен конфликт на работното място като лидер
Лидерство |Инфантино потвърди плановете си да се кандидатира за президент на изборите във FIFA
Спорт |Русия планира солени глоби срещу финансираните от САЩ медии
СвятЦените на храните вървят надолу: Плодовете поевтиняват с над 10%
Икономика15 идеи за бизнес от вкъщи
МениджмънтГърция отменя имотния данък в малките населени места, включително и за чужденците
ИкономикаСтроителната продукция в България нараства с близо 5% през юли
ИкономикаЕвропа преосмисля ВЕИ политиките си: На фокус са инвестициите в електропреносната мрежа
ЕнергетикаNASA започна подбор на проекти за производство на енергия и ресурси на Луната
СвятКрасимир Узунов бе погребан с военни почести
ОбществоМегапроект превижда да свръже Гърция, България и Румъния по шосе и жп линия
БългарияМащабен транспортен проект ще свързва Гърция, България и Румъния
ОбществоНа днешната дата, 17 август. Рождениците днес
На днешната датаНедялко Димитров е новият изпълнителен директор на Telelink Infra Bulgaria
КомпанииТЕЦ „Марица изток 2“ и „Мини Марица-изток“ са обединени в нов холдинг
БизнесДомът като обществен проблем: защо жилищата стават недостъпни?
5-а годишна конференция за строителство и инвестицииСАЩ налагат забрана за внос на канадски алкохол, мотоциклети и други стоки
СвятМС внася за одобрение промените в Кодекса на труда за нов механизъм за минималната заплата
БългарияУчредиха Инициативния комитет, който ще издигне кандидатурите на Андрей Гюров и Георги Кандев
ПолитикаОт кариерни контакти до първа среща: LinkedIn се превръща в неочаквана платформа за запознанства
ТехнологииADVERTORIAL
От България към 30 пазара: как BigArena подкрепя растежа на InaEssentials
Дарителската кампания на Фондация за развитие на водния сектор приключи успешно – хуманоидният робот RaiON вече е в България
Коментари
Няма въведени кометари.