Sigurnosna rupa

Vatikanska aplikacija otkrila podatke 700.000 vjernika: Haker upozorio, crkva ćutala

Vatikanska aplikacija otkrila podatke 700.000 vjernika: Haker upozorio, crkva ćutala

prije 1 mjesec
Vatikanska aplikacija otkrila podatke 700.000 vjernika: Haker upozorio, crkva ćutala
Vatikanska aplikacija otkrila podatke 700.000 vjernika: Haker upozorio, crkva ćutala
Podijeli vijest:

Zvanična aplikacija Papine svjetske mreže molitve, poznata pod nazivom Click To Pray, koja okuplja katolike širom svijeta u zajedničkoj molitvi za namjere pape Lava XIV, sadržavala je ozbiljnu sigurnosnu ranjivost. Budući da je aplikacija privukla više od 719.000 registriranih korisnika, među kojima preovlađuju starija i pobožna publika koja uglavnom bezrezervno vjeruje Vatikanu, upravo su oni bili najugroženiji.

Sigurnosni istraživač koji nastupa pod pseudonimom BobDaHacker, poznat i po ranijem otkriću propusta za besplatnu hranu u McDonald'su, otkrio je ovu ranjivost još u januaru i odmah je prijavio timu koji upravlja aplikacijom.

Rupa je ostala otvorena punih šest mjeseci, sve dok nezavisni sigurnosni portal Dark Reading nije potvrdio njeno postojanje i objavio vlastiti izvještaj. Nakon toga, pristupna tačka (endpoint) je tiho ograničena, ali iz Papine svjetske mreže molitve nikada nisu uputili bilo kakvo priznanje istraživaču koji je ukazao na problem.

Riječ je o ranjivosti poznatoj kao IDOR (Insecure Direct Object Reference), što tehnički znači da je sistem omogućavao pristup podacima svakome ko ih zatraži, bez provjere prava pristupa.

Ukoliko ste zatražili podatke svog vlastitog naloga, aplikacija bi vam ih nesmetano izdala. Međutim, dovoljno je bilo promijeniti samo jedan broj u web-adresi kako biste dobili tuđe podatke, bez ikakve prijave, verifikacije ili dodatnih koraka. Ova jedina mana omogućavala je bilo kome da tiho pretraži čitavu bazu korisnika i prikupi imena, e-mail adrese, države i datume rođenja.

Osim toga, proces registracije je vraćao tačan verifikacijski kod potreban za potvrdu novog naloga, što je značilo da se svako mogao registrovati s tuđom e-mail adresom i potvrditi je prije nego što prava poruka uopće stigne. Kada se uzme u obzir da su korisnici uglavnom stariji i da bezuvjetno vjeruju svemu što nosi pečat Vatikana, potencijal za phishing napade postaje izuzetno ozbiljan.

“Baka će kliknuti na to. Svaki put”, izjavio je BobDaHacker.

Ništa od ovoga nije novo. Prošle godine, sigurnosni istraživač upao je u novu aplikaciju za prevođenje jednog poznatog youtubera kako bi ukazao na njene mane, umjesto da čeka da kompanija sama otkrije propust.

   Tagovi