У мобільному застосунку Ватикану для щоденних молитов Click to Pray виявили серйозну уразливість, яка могла призвести до витоку даних більш як 719 тисяч зареєстрованих користувачів.
Про проблеми безпеки повідомила дослідниця в галузі кібербезпеки під псевдонімом BobDaHacker, яка опублікувала результати аналізу в своєму блозі. Йдеться про версії застосунку для Android та iPhone, а також про веб-версію сервісу.
За даними BobDaHacker, уразливість була пов’язана з незахищеним API. Щоб отримати доступ до даних будь-якого користувача, було достатньо ввести його ID. Оскільки ідентифікатори присвоювалися послідовно, записи з даними можна було автоматично витягувати один за одним.
Під загрозою опинилися такі відомості користувачів, як імена, адреси електронної пошти, дати народження, країни проживання та інформація про статус облікового запису. Дослідниця стверджує, що ці дані могли бути доступні у відкритому вигляді.
BobDaHacker повідомила, що поінформувала адміністраторів Click to Pray про уразливості ще на початку січня. Водночас, за її словами, виправити проблему вдалося лише після того, як наприкінці липня про інцидент написав IT-портал Dark Reading. Наразі невідомо, чи встигли кіберзлочинці скористатися виявленими недоліками до їх усунення.
