Приложението за молитви на папата извърши смъртен грях: Изтекоха данни на над 700 000 вярващи

ЕС

От приложението за молитва Click To Pray, подкрепено от папата и с стотици хиляди потребители по целия свят, са изтекли имена и имейл адреси на хора в продължение на месеци – или дори по-дълго – според етичен хакер, която заяви, че е открила и докладвала уязвимостта в сигурността преди шест месеца, но без резултат. Това приложение трябва да поеме обет за мълчание, що се отнася до вашата лична информация, иронично отбелязват експерти по киберсигурност.

Приложението, достъпно на седем езика и за iOS, Android и clicktopray.org, е официалното приложение на Световната молитвена мрежа на папата. То свързва потребители от целия свят, за да се молят за намеренията на Светия отец, и към юли 2026 г. има 719 517 регистрирани акаунта.

То е и много уязвимо, според специалистката по сигурност BobDaHacker, която твърди, че е открила и съобщила за уязвимостта на Световната молитвена мрежа на папата на 3 януари.

„Уязвимостта все още съществува“, заяви хакерката в блог публикация. „Никой така и не ми отговори. Предполагам, че имейлът ми не е бил включен в молитвите им.“

BobDaHacker е позната с предишните ѝ изследвания, разкриващи уязвимост, позволяваща получаване на безплатна храна в системата за поръчки на McDonald's, както и за откритите уязвимости в системите за управление на китайския производител на роботи Pudu Robotics.

Тази последна пролука в сигурността произтича от бъг от типа „Несигурна пряка препратка към обект“ (IDOR) в приложението за молитви. Това е много често срещан и лесен за експлоатиране тип уязвимост, която възниква, когато уебсайт или приложение сляпо приема въведени от потребителя данни за преглед или промяна на ресурси, без да проверява дали потребителят действително има право да извлича данните.

„Поискаш ли собствените си данни, сървърът ти ги предоставя“, обяснява BobDaHacker. „Поискаш ли данните на някой друг, сървърът ти предоставя и тях. Явно не се изисква удостоверяване на профил.“

Когато си създадеш акаунт в Click To Pray, приложението ти присвоява последователен цифров потребителски идентификатор. Както разкри BobDaHacker, API-крайната точка GET https://api[.]clicktopray.org/user/users/{id} ще върне потребителски данни за всеки акаунт – не само за вашия собствен – стига да предоставите валиден петцифрен потребителски идентификатор. Програмата не извършва никаква проверка за оторизация или валидиране на собствеността. „Просто увеличете номера и получите данните на някой друг“, пише експертът.
 
Тези данни включват имейл адресите на потребителите, имената и фамилиите им, държавата, датите на раждане, както и информация дали профилът е бил изтрит, а API-то предоставя достъп до всички 719 517 профила в сайта за молитви. „Благодарение на последователните потребителски идентификатори и липсата на ограничения за честотата на заявките, нападателят би могъл да преброи всеки един профил на платформата“, обяснява хакерът.

Коментари

НОВ КОМЕНТАР

НАЙ-НОВО

|

НАЙ-ЧЕТЕНИ

|

НАЙ-КОМЕНТИРАНИ

Послание на Наполеон е разшифровано след 217 години с помощта на изкуствен интелект
„Гинес“ отчете рекорд на Китай със 116 подводни дрона на автономни пътувания
Москва пое управлението на руските активи на енергийните гиганти Uniper и Fortum
Рядка находка: Древноримски скулптури изплуваха от светилище във Франция
Китайската автоинвазия в Европа: Факт, който плаши Вашингтон и дава умерен оптимизъм на Брюксел
Ако сте финансов експерт и не ползвате ИИ инструменти, вашите двама колеги го правят
Сбогом на GPS: Квантовите сензори ще се превърнат в следващата основа на навигацията
Факторите, които превръщат синдрома на самозванеца в професионална суперсила
Великобритания ще национализира един от най-големите железопътни оператори Avanti West Coast
Санирането - на фокус във видеокаста на Obekti.bg
Започва изплащането на еднократната помощ от 50 евро за скъпите горива
Световните продажби на бензинови автомобили паднаха под 50% за първи път в историята
Емилиян Георгиев става зам.-кмет с ресор „Обществено строителство“ в Столична община
Кристин Лагард: Не би било добра идея да се кандидатирам за президент на Франция
Готови за новите изисквания към сградите: как WEOZ™ съчетава автоматизация, комфорт и енергийна ефективност
„Сова Харис“: Йотова-Вълчев са с 50,2% подкрепа, а Гюров-Кандев – с 23,7%
Пеевски: Ако има 36 фактури за платени мои полети, си подавам оставката като лидер на ДПС
Еврокомисарят по търговията: Трудните преговори с Китай все още не са дали резултат
Контактните лещи могат да са източник на зараза, експерти съветват да носим очила
LinkedIn и краят на илюзията за “професионална” социална мрежа
Гълъб Донев: Бюджетният дефицит за тази година ще бъде до 5,7% от БВП
Земетресение разлюля София
Системата на КАТ се сринала при инсталиране на нова версия
Сбогом на GPS: Квантовите сензори ще се превърнат в следващата основа на навигацията
Зам.-министърът на финансите: По-високите данъчни оценки на имотите няма да променят такса „смет“
Зеленски очаква добри финансови новини от Брюксел, Мерц обеща по-силна подкрепа за Украйна
Едно наум, ако бившето гадже иска да останете приятели