Обнаружена уязвимость в так называемом божественном технологическом стеке.




Исследовательница в области безопасности, известная под псевдонимом BobDaHacker, обнаружила утечку данных в официальном молитвенном приложении Папы Римского. Согласно сообщению в блоге исследовательницы (открывается в новом окне), личные данные более 700 000 пользователей приложения были в свободном доступе. Уязвимость в настоящее время устранена – однако только спустя более полугода после сообщения о ней и первых сообщений СМИ об обнаружении.

По словам BobDaHacker, молитвенное приложение Папы Римского было выпущено в 2019 году. Приложение доступно для Android (открывается в новом окне) и iOS (открывается в новом окне) и позволяет своим пользователям присоединиться к молитвенной сети Папы, делиться молитвенными намерениями и молиться вместе. Соответствующий веб-сайт clicktopray.org (открывается в новом окне) также предоставляет пользователям доступ к этой сети.

"Это папское учреждение. Это ватиканская инфраструктура. Божий технологический стек, если хотите", – объясняет исследовательница. Тем не менее, похоже, что и это приложение не свободно от греха. BobDaHacker обнаружила в начале января уязвимость, с помощью которой она смогла получить доступ к личным данным всех 719 517 зарегистрированных пользователей.

Получение данных путем перебора

Причиной, по имеющимся данным, была незащищенная конечная точка API. Для доступа к ней нужно было передать только идентификатор пользователя. Однако, по словам BobDaHacker, ID представляют собой просто последовательные номера, так что злоумышленник с помощью программного цикла мог легко перебрать все ID пользователей.

В ответ конечная точка предоставляла такие данные, как имя, адрес электронной почты, страна, дата рождения, роль пользователя, а также информацию о том, была ли удалена соответствующая учетная запись. Для запроса, по-видимому, не требовалась аутентификация.

Однако к этому добавилась еще и вторая проблема безопасности, которая возникала уже при регистрации новых пользователей. Молитвенное приложение отправляло электронные письма со ссылками для подтверждения. Однако эти письма различались только хешем, который конечная точка API, вызываемая при регистрации, возвращала заранее.

Следовательно, злоумышленник мог легко зарегистрировать учетные записи с адресами электронной почты других людей, а затем самостоятельно скомпоновать ссылку для подтверждения, чтобы завершить регистрацию без доступа к почтовому ящику цели. "Своего рода подтверждение электронной почты на основе веры, если хотите", – говорит исследовательница.

Полгода без реакции

По собственным данным, BobDaHacker сообщила о своих находках уже 3 января – и направила сообщения девяти различным сотрудникам Click to Pray и молитвенной сети Папы. Однако в течение полугода никто не ответил на ее сообщение. Только после того, как новостной портал Dark Reading сообщил об этом инциденте 24 июля (открывается в новом окне), последовала реакция. Ответа, правда, так и не поступило, но, по крайней мере, проблема была молчаливо устранена.

BobDaHacker уже неоднократно отмечалась своими находками в области безопасности. В июне, например, исследовательница указала на проблемы безопасности на стриминговом портале ФИФА. В прошлом году она также продемонстрировала возможные атаки на веб-портал McDonald's и предупредила об утечке данных в приложении для секс-игрушек.