avatar
НеКасперский
@NeKaspersky
09.08.2026 18:54
Бог простит

Молитвенное приложение Папы Римского Click To Pray слило ПДн более 719 тысяч верующих по всему миру.

Проблема возникла из-за уязвимости IDOR. Каждому профилю присваивались последовательные номера, а API отдавал эти данные без проверки. Для перебора базы атакующим нужно было лишь изменить одну цифру в URL. Так в открытый доступ попали полные имена, возраст, электронная почта, страна и др.

Вдобавок, при регистрации код для активации приходил не только владельцу почты, но и отображался прямо на экране. Для успешной компрометации даже не нужно было взламывать почтовый ящик, достаточно просто скопировать данные прямо со страницы.

Из-за сбоев настройках официальные рассылки службы Click To Pray выглядели, как поддельные. Хакеры могли отправить юзерам обращения от имени Ватикана с просьбой перейти по ссылке. Отличить их от настоящих писем было почти невозможно.

Разработчикам сообщили о проблеме ещё полгода назад, но, видимо, в этом вопросе они уповали на Всевышнего…

НеКасперский
😁 21
😱 9
💩 4
1 27 3.7K

Обсуждение 1

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

НеКасперский

16K
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Открыть в Telegram