FOXreport.gr

Ευπάθεια στην εφαρμογή Click to Pray του Βατικανού εκθέτει τα δεδομένα 700.000 χρηστών

Εικόνα: cybersecuritynews.com

Η επίσημη εφαρμογή Click to Pray του Βατικανού εξέθεσε προσωπικά δεδομένα περισσότερων από 700.000 χρηστών εξαιτίας μιας ευπάθειας σε API, η οποία επέτρεπε την πρόσβαση σε λογαριασμούς χωρίς προηγούμενη σύνδεση.

Η Click to Pray παρέχει καθημερινές προσευχές και περιεχόμενο που σχετίζεται με τον Πάπα μέσω ιστοσελίδας και εφαρμογών για κινητές συσκευές. Κατά τη δημιουργία λογαριασμού, οι χρήστες μπορούσαν να δώσουν ονόματα, διευθύνσεις email, κωδικούς πρόσβασης και, σε ορισμένες περιπτώσεις, τη χώρα τους.

Click to Pray: Πρόσβαση σε λογαριασμούς χωρίς έλεγχο ταυτότητας

Η έκθεση εντοπίστηκε όταν ο ethical hacker BobDaHacker ανακάλυψε τον Ιανουάριο μια ευπάθεια τύπου IDOR, δηλαδή Insecure Direct Object Reference. Η DarkReading εξέτασε ανεξάρτητα το ζήτημα και ανέφερε ότι η πρόσβαση παρέμενε διαθέσιμη κατά τη δημοσίευση της έρευνας.

Το ευάλωτο API χρησιμοποιούσε διαδοχικούς αριθμούς ως user IDs. Ένας χρήστης χωρίς λογαριασμό μπορούσε να εισαγάγει έναν έγκυρο αριθμό σε συγκεκριμένο endpoint και να δει στοιχεία που συνδέονταν με τον αντίστοιχο λογαριασμό.

Τα δεδομένα περιλάμβαναν ονοματεπώνυμα, διευθύνσεις email, κωδικούς χωρών, κατάσταση διαγραφής λογαριασμού και ρόλους χρηστών. Οι διαδοχικοί αριθμοί διευκόλυναν τη μαζική συλλογή δεδομένων, καθώς ένας attacker θα μπορούσε να αυτοματοποιήσει την αναζήτηση πολλών λογαριασμών.

Αυξημένος κίνδυνος για phishing

Η διαρροή δεν αφορά malware, όμως μπορεί να διευκολύνει phishing, impersonation και στοχευμένες απάτες. Ονόματα και email μπορούν να χρησιμοποιηθούν για τη δημιουργία μηνυμάτων που φαίνονται να προέρχονται από το Βατικανό, το Click to Pray ή σχετικούς οργανισμούς.

Οι attackers θα μπορούσαν να αξιοποιήσουν αναφορές σε προσευχές, δωρεές ή θρησκευτικό περιεχόμενο ώστε να κάνουν τα μηνύματα πιο πειστικά.

Το πρόβλημα των ανεπαρκών ελέγχων πρόσβασης

Η περίπτωση αναδεικνύει τους κινδύνους του broken access control, μιας από τις σημαντικότερες κατηγορίες κινδύνων στις εφαρμογές web. Η ύπαρξη authentication δεν αρκεί, καθώς κάθε API πρέπει να ελέγχει και αν ο συγκεκριμένος χρήστης έχει δικαίωμα πρόσβασης στο ζητούμενο δεδομένο.

Οι χρήστες που χρησιμοποίησαν πραγματικά στοιχεία επικοινωνίας θα πρέπει να είναι ιδιαίτερα προσεκτικοί με απρόσμενα email και να μην κάνουν κλικ σε ύποπτους συνδέσμους ή κοινοποιούν κωδικούς πρόσβασης.

Exit mobile version