Security flaw in Vatican’s ‘Click to Pray’ app leaves over 700,000 global users exposed — app has been leaking user data for over six months and still does | Tom's HardwareTom's Hardware

آسیب‌پذیری امنیتی در اپلیکیشن واتیکان، اطلاعات ۷۰۰ هزار کاربر را فاش کرد

اپلیکیشن Click To Pray، برنامه رسمی دعای شبکه جهانی دعای پاپ، توسط یک محقق امنیتی فاقد هرگونه امنیت تشخیص داده شد. به گفته BobDaHacker، آنها در ژانویه ۲۰۲۶ کشف کردند که این اپلیکیشن مرتبط با واتیکان هیچ امنیتی ندارد و به هر کسی اجازه می‌دهد تا با وارد کردن شناسه‌های کاربری، از طریق نقطه پایانی API به داده‌های کاربران دسترسی پیدا کند. آنها بلافاصله پس از کشف این آسیب‌پذیری‌ها به ۹ نفر ایمیل زدند اما هیچ پاسخی دریافت نکردند و به مدت شش ماه هیچ تغییری مشاهده نشد.

اطلاعاتی که هر کسی می‌توانست از پایگاه داده اپلیکیشن Click To Pray به دست آورد شامل نام و نام خانوادگی، آدرس ایمیل و تاریخ تولد، در کنار سایر اطلاعات بود. ممکن است فکر کنید این مقدار زیاد نیست، اما به دست آوردن نام و آدرس ایمیل برای افراد سودجو بیش از اندازه کافی است تا شروع به ارسال ایمیل‌های فیشینگ به کاربران آسیب‌پذیر کنند. BobDaHacker همچنین اشاره کرد که بیشتر کاربران این اپلیکیشن احتمالاً افراد مسن‌تری هستند که از نظر فناوری آگاه نیستند، بنابراین هر کلاهبردار باهوشی می‌تواند از این اپلیکیشن برای دستیابی به گنجینه‌ای واقعی از آدرس‌های ایمیل استفاده کند.

همچنین به راحتی می‌توان لیست کامل را به صورت خودکار به دست آورد. شناسه کاربری اختصاص داده شده به حساب‌های جدید متوالی است و از آنجایی که هیچ محدودیت نرخی برای API وجود ندارد، تنها یک درخواست GET برای هر کاربر کافی است تا تمام آن اطلاعات را به دست آورد. علاوه بر این، validation_hash که برای تأیید اعتبار ثبت‌نام حساب استفاده می‌شود نیز به صورت واضح ذخیره شده است، به این معنی که هر کسی با دسترسی به API می‌تواند با باز کردن صندوق ورودی خود، یک حساب را تأیید کند. ایمیل نیز دارای مشکلات امنیتی بود که باعث می‌شد حتی اگر قانونی باشد، شبیه یک ایمیل فیشینگ به نظر برسد.

ممکن است فکر کنید که یک اپلیکیشن دعا نباید هدف بزرگی برای مجرمان سایبری باشد، به خصوص که این اپلیکیشن در مقایسه با ۱۶ میلیارد حساب فاش شده در یکی از بزرگترین نقض‌های داده در تاریخ، پایگاه کاربری کوچکی دارد. اما این واقعیت که تا ژوئیه ۲۰۲۶ تقریباً ۷۲۰,۰۰۰ حساب کاربری داشت، به این معنی است که اهداف احتمالی زیادی در آن پایگاه داده وجود دارد. حتی اگر فقط ۱٪ از این کاربران به یک مجرم سایبری باهوش که آدرس‌های ایمیل آنها را از اپلیکیشن جمع‌آوری کرده است، پاسخ دهند، این بیش از ۷,۰۰۰ فرد مختلف است که می‌توانند پول خود را از دست بدهند به دلیل این نشت.

BobDaHacker به مدت شش ماه منتظر پاسخ بود، اما متأسفانه هیچ کس مرتبط با اپلیکیشن به نگرانی‌های آنها پاسخ نداد. به همین دلیل، آنها با نیت نلسون، یک روزنامه‌نگار امنیتی برای Dark Reading (که او نیز پس از تماس با آنها پاسخی دریافت نکرد)، تماس گرفتند و او داستانی در این باره منتشر کرد. تنها پس از انتشار خبر بود که نقص‌های امنیتی اپلیکیشن برطرف شد، حتی اگر BobDaHacker حداقل توسط سازندگان اپلیکیشن مورد تقدیر قرار نگرفت. امیدواریم هیچ هکر دیگری از ضعف‌های اپلیکیشن Click To Pray آگاه نبوده باشد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!