梵蒂冈的 Click To Pray 应用程序泄露了 70 万用户的个人数据

任何人都可以访问其他“Click To Pray”用户的个人信息。该缺陷在报告后六个月内仍未得到修复。

来源:Malwarebytes Labs 博客

教皇方济各于 2019 年推出的一款祈祷应用程序存在安全漏洞,该漏洞暴露了数十万用户的个人信息,直到今年才最终修复。

该应用程序“Click To Pray”是由 La Machi Communication for Good Causes 为教皇全球祈祷网络开发的。教皇弗朗西斯认可了这项服务,并为其建立了账户。该应用程序通过每天指导人们完成三个祈祷来提供“数字祈祷社区”。

今年 1 月,独立研究人员 BobDaHacker 发现该应用程序的 API 端点存在缺陷。 API 是一种响应数据请求的在线服务。通常,只有移动应用程序应该发送此类请求,并且 API 应该只返回有关使用该应用程序的特定人员的信息。然而,BobDaHacker 发现它正在向任何询问的人提供有关该应用程序用户的信息。

应用程序通常通过向端点发送使用它的人的特定 ID 来查询端点。在本例中,这些 ID 只是简单的序列号。据 BobDaHacker 称,该应用程序有 719,517 个注册 ID,这意味着超过 700,000 个用户的信息存储在系统中。

问题在于 API 没有检查请求记录的人是否确实有权查看该记录。任何人都可以请求任何 ID 的信息,从 1 到 719,517。然后,API 将返回该用户的记录,包括:

  • 电子邮件地址
  • 名字和姓氏
  • 国家/地区
  • 出生日期
  • 这种缺陷被称为不安全直接对象引用 (IDOR),我们以前见过它。跟踪软件类型的应用程序 TheTruthSpy 在 2022 年被发现通过 IDOR 漏洞泄露受害者的详细信息,两年后仍未得到修复。 MiCODUS MV720 车辆跟踪 GPS 设备的网络服务器在 2022 年也存在该漏洞,导致 150 万人面临风险。

    负责任的披露仅在接收者拥有有效的接收流程时才有效。九封未回复的电子邮件强烈表明不存在这样的流程。