教宗官方祈禱 App 資安漏洞,70 萬使用者資料外洩
為何重要
這起事件突顯即便是具有高公信力的組織或大型網路應用,若在後端架構上僅依賴前端輸入檢查,仍會淪為駭客攻擊的低處防線。 對於開發者而言,IDOR 是一種極為常見但極度致命的漏洞型別,強調了在設計 API 時必須建置嚴格的授權邏輯與資料隔離機制。
教宗官方祈禱 App「Click To Pray」被揭露存在嚴重安全疏失,導致超過 70 萬名使用者的個人資訊(含姓名、電子郵件、國籍與生日)在數月內處於裸露狀態。
- 該 App 為 Pope's Worldwide Prayer Network 的一部分,目前共有 719,517 個註冊帳號。
- 安全漏洞屬於「不安全直接物件參照」(IDOR),攻擊者只要提供有效的 5 位數字使用者 ID,即可透過 GET 請求竊取任意帳號資料。
- 問題源於 API 缺乏身分驗證,且由於沒有速率限制,攻擊者可透過簡單迴圈請求列舉出所有使用者。
- 研究員早在 1 月 3 日回報漏洞,發現至今已逾六個月且未獲 Pope's Worldwide Prayer Network 任何回應。