Бог простит
Молитвенное приложение Папы Римского Click To Pray
слило ПДн
более 719 тысяч верующих по всему миру.
Проблема возникла из-за уязвимости IDOR. Каждому профилю присваивались последовательные номера, а API отдавал эти данные без проверки. Для перебора базы атакующим нужно было лишь изменить одну цифру в URL. Так в открытый доступ попали
полные имена, возраст, электронная почта, страна и др.
Вдобавок, при регистрации код для активации приходил не только владельцу почты, но и отображался
прямо на экране. Для успешной компрометации даже не нужно было взламывать почтовый ящик, достаточно просто скопировать данные прямо со страницы.
Из-за сбоев настройках официальные рассылки службы Click To Pray выглядели, как поддельные. Хакеры могли отправить юзерам обращения от имени Ватикана с просьбой перейти по ссылке. Отличить их от настоящих писем было почти невозможно.
Разработчикам
сообщили о проблеме ещё полгода назад, но, видимо, в этом вопросе они уповали на Всевышнего…
НеКасперский
Обсуждение 1
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram