نشت اطلاعات ۷۰۰ هزار کاربر اپ دعای واتیکان
خلاصهٔ کاملتر
به گزارش دارک ریدینگ، Click to Pray — اپ و سایت رسمی دعای واتیکان، متعلق به شبکهٔ جهانی دعای پاپ — اطلاعات کاربراشو لو داده. این سرویس روی iOS، اندروید و وب در دسترسه و طبق سایت خودش تقریباً تو همهٔ کشورهای دنیا کاربر داره. ژانویهٔ امسال یه هکر کلاهسفید با نام BobDaHacker یه آسیبپذیری از نوع IDOR (ارجاع مستقیم ناامن به شیء) تو clicktopray.org پیدا کرد، و دارک ریدینگ هم مستقلاً تستش کرده و تأیید کرده که تا لحظهٔ انتشار خبر هنوز فعال بوده.
مکانیزمش سادهست: موقع ثبتنام به هر حساب یه شناسهٔ عددی ترتیبی داده میشه، و یکی از اندپوینتهای API بدون هیچ بررسی مجوزی اطلاعات همون شناسه رو برمیگردونه. یعنی هر کسی فقط با یه مرورگر میتونه شناسهها رو پشت سر هم بشمره و بیش از ۷۰۰ هزار حساب رو دربیاره: نام و ایمیل بهصورت متن ساده، کد عددی کشور، وضعیت حذفشدن حساب، و نقش کاربر.
شمارههای ابتدایی مال کارکنان و ادمینهای همین سازمانه و حسابهای عادی نقش PRAYER دارن. خطر اصلی به گفتهٔ گزارش، فیشینگ و مهندسی اجتماعیه: مهاجم میتونه به اسم شبکهٔ جهانی دعای پاپ به همهٔ این آدرسها ایمیل بزنه و از باور مذهبی قربانیها سوءاستفاده کنه. دارک ریدینگ میگه هم با خود سازمان و هم با La Machi، آژانس اسپانیاییزبونی که اپ رو ساخته، تماس گرفته ولی جوابی نگرفته.
BobDaHacker میگه IDOR اصلاً کمیاب نیست و کنترل دسترسی شکسته از ۲۰۲۱ صدرنشین فهرست OWASP Top 10 بوده؛ به نظر او دلیلش اینه که فریمورکها احراز هویت رو براتون انجام میدن ولی مجوزدهی رو نه — فریمورک میپرسه «این آدم لاگین کرده؟» نه «این آدم اجازه داره همین منبع خاص رو ببینه؟» و اون بررسی دوم میافته گردن توسعهدهنده. کاربرا هم میتونن با نام مخفف یا با قابلیت Hide My Email اپل ثبتنام کنن؛ دادهٔ همین دسته از کاربرا تو این نشت سالم مونده.
نکات کلیدی:
- اپ رسمی دعای واتیکان با یه باگ IDOR اطلاعات بیش از ۷۰۰ هزار کاربر رو در معرض دید گذاشته
- شناسههای کاربری ترتیبیان و اندپوینت API هیچ بررسی مجوزی نداره
- نام، ایمیل، کشور، وضعیت حساب و نقش کاربر بدون احراز هویت خونده میشه
- حسابهای کارکنان و ادمین هم بین دادههای افشاشده هستن
- بزرگترین ریسک، فیشینگ و مهندسی اجتماعی به اسم شبکهٔ دعای پاپه
- کنترل دسترسی شکسته از ۲۰۲۱ صدرنشین OWASP Top 10 بوده
- استفاده از Hide My Email اپل، دادهٔ بخشی از کاربرا رو حفظ کرده




