آسیبپذیری امنیتی در اپلیکیشن واتیکان، اطلاعات ۷۰۰ هزار کاربر را فاش کرد
اپلیکیشن Click To Pray، برنامه رسمی دعای شبکه جهانی دعای پاپ، توسط یک محقق امنیتی فاقد هرگونه امنیت تشخیص داده شد. به گفته BobDaHacker، آنها در ژانویه ۲۰۲۶ کشف کردند که این اپلیکیشن مرتبط با واتیکان هیچ امنیتی ندارد و به هر کسی اجازه میدهد تا با وارد کردن شناسههای کاربری، از طریق نقطه پایانی API به دادههای کاربران دسترسی پیدا کند. آنها بلافاصله پس از کشف این آسیبپذیریها به ۹ نفر ایمیل زدند اما هیچ پاسخی دریافت نکردند و به مدت شش ماه هیچ تغییری مشاهده نشد.
اطلاعاتی که هر کسی میتوانست از پایگاه داده اپلیکیشن Click To Pray به دست آورد شامل نام و نام خانوادگی، آدرس ایمیل و تاریخ تولد، در کنار سایر اطلاعات بود. ممکن است فکر کنید این مقدار زیاد نیست، اما به دست آوردن نام و آدرس ایمیل برای افراد سودجو بیش از اندازه کافی است تا شروع به ارسال ایمیلهای فیشینگ به کاربران آسیبپذیر کنند. BobDaHacker همچنین اشاره کرد که بیشتر کاربران این اپلیکیشن احتمالاً افراد مسنتری هستند که از نظر فناوری آگاه نیستند، بنابراین هر کلاهبردار باهوشی میتواند از این اپلیکیشن برای دستیابی به گنجینهای واقعی از آدرسهای ایمیل استفاده کند.
همچنین به راحتی میتوان لیست کامل را به صورت خودکار به دست آورد. شناسه کاربری اختصاص داده شده به حسابهای جدید متوالی است و از آنجایی که هیچ محدودیت نرخی برای API وجود ندارد، تنها یک درخواست GET برای هر کاربر کافی است تا تمام آن اطلاعات را به دست آورد. علاوه بر این، validation_hash که برای تأیید اعتبار ثبتنام حساب استفاده میشود نیز به صورت واضح ذخیره شده است، به این معنی که هر کسی با دسترسی به API میتواند با باز کردن صندوق ورودی خود، یک حساب را تأیید کند. ایمیل نیز دارای مشکلات امنیتی بود که باعث میشد حتی اگر قانونی باشد، شبیه یک ایمیل فیشینگ به نظر برسد.
ممکن است فکر کنید که یک اپلیکیشن دعا نباید هدف بزرگی برای مجرمان سایبری باشد، به خصوص که این اپلیکیشن در مقایسه با ۱۶ میلیارد حساب فاش شده در یکی از بزرگترین نقضهای داده در تاریخ، پایگاه کاربری کوچکی دارد. اما این واقعیت که تا ژوئیه ۲۰۲۶ تقریباً ۷۲۰,۰۰۰ حساب کاربری داشت، به این معنی است که اهداف احتمالی زیادی در آن پایگاه داده وجود دارد. حتی اگر فقط ۱٪ از این کاربران به یک مجرم سایبری باهوش که آدرسهای ایمیل آنها را از اپلیکیشن جمعآوری کرده است، پاسخ دهند، این بیش از ۷,۰۰۰ فرد مختلف است که میتوانند پول خود را از دست بدهند به دلیل این نشت.
BobDaHacker به مدت شش ماه منتظر پاسخ بود، اما متأسفانه هیچ کس مرتبط با اپلیکیشن به نگرانیهای آنها پاسخ نداد. به همین دلیل، آنها با نیت نلسون، یک روزنامهنگار امنیتی برای Dark Reading (که او نیز پس از تماس با آنها پاسخی دریافت نکرد)، تماس گرفتند و او داستانی در این باره منتشر کرد. تنها پس از انتشار خبر بود که نقصهای امنیتی اپلیکیشن برطرف شد، حتی اگر BobDaHacker حداقل توسط سازندگان اپلیکیشن مورد تقدیر قرار نگرفت. امیدواریم هیچ هکر دیگری از ضعفهای اپلیکیشن Click To Pray آگاه نبوده باشد.
- کولبات
- مرداد 3, 1405
- 19 بازدید






