Hónapokig lophatták az adatokat a pápa ima alkalmazásából

Hónapokig lophatták az adatokat a pápa ima alkalmazásából

Több százezer felhasználót érinthet a Click to Pray nevű alkalmazás két hibája, amit fél éven át nem foltozott be a fejlesztő a bejelentés ellenére sem.

Több mint fél éven keresztül bárki hozzáférhetett a Vatikán hivatalos imaalkalmazásának felhasználói adataihoz egy súlyos biztonsági hiba miatt – írja a Dexerto. A Click To Pray A pápa imavilághálójának hivatalos alkalmazása, amelyen keresztül a katolikus hívek világszerte csatlakozhatnak XIV. Leó pápa rendszeres imaszándékaihoz. Ezért nem meglepő módon a szolgáltatásnak több mint 719 ezer regisztrált felhasználója van annak ellenére is, hogy az adatbiztonság nem tartozik az erényei közé.

Az alkalmazásban felfedezett sebezhetőség akár minden regisztrált felhasználó személyes adatainak megszerzését is lehetővé tette, miközben a fejlesztők hónapokig nem reagáltak a hibabejelentésre. A hibát magát egyébként egy BobDaHacker néven ismert biztonsági kutató fedezte fel még januárban. A szakember szerint egy úgynevezett IDOR (Insecure Direct Object Reference) sebezhetőség tette lehetővé, hogy bárki egyszerűen módosítson egy azonosítót a webcímen belül, és így más felhasználók adataihoz is hozzáférjen. A rendszer egyszerűen nem ellenőrizte, hogy a lekérdezést végző személy jogosult-e megtekinteni az adott fiókot vagy sem, ezt lehetett kihasználni. A támadók így neveket, e-mail-címeket, országokat és születési dátumokat is megszerezhettek volna.

A kutató egy másik problémát is talált: a regisztráció során az alkalmazás mindig ugyanazt az ellenőrző kódot küldte ki a fiókok hitelesítéséhez, és ez lehetővé tehette, hogy valaki más e-mail-címével hozzon létre és aktiváljon egy fiókot akár azelőtt, hogy az illető észrevette volna a kapcsolódó értesítéseket. BobDaHacker januárban jelentette a hibákat az alkalmazás üzemeltetőinek, ám állítása szerint hat hónapon keresztül nem kapott választ. A sebezhetőséget végül csak azt követően javították, hogy a Dark Reading biztonsági portál is megerősítette a problémát és cikket közölt róla. Tehát a Click To Pray új felhasználóinak elvileg már nem kell e két probléma miatt aggódnia. De abból kiindulva, hogy ezek szerint nem éppen a minőségi munkájával tűnik ki a fejlesztőcsapat, még a nagyon elkötelezett katolikusoknak is érdemesebb inkább elkerülnie ezt az appot.

Borítókép: depositphotos.com / m.iacobucci.tiscali.it

Ezeket olvastad már?

Kövess Minket!



Gamer szótár


Közvetítések