ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

教宗官方祈禱 App 資安漏洞,70 萬使用者資料外洩

產業 1 個來源 · 12 天前
為何重要

這起事件突顯即便是具有高公信力的組織或大型網路應用,若在後端架構上僅依賴前端輸入檢查,仍會淪為駭客攻擊的低處防線。 對於開發者而言,IDOR 是一種極為常見但極度致命的漏洞型別,強調了在設計 API 時必須建置嚴格的授權邏輯與資料隔離機制。

教宗官方祈禱 App「Click To Pray」被揭露存在嚴重安全疏失,導致超過 70 萬名使用者的個人資訊(含姓名、電子郵件、國籍與生日)在數月內處於裸露狀態。

  • 該 App 為 Pope's Worldwide Prayer Network 的一部分,目前共有 719,517 個註冊帳號。
  • 安全漏洞屬於「不安全直接物件參照」(IDOR),攻擊者只要提供有效的 5 位數字使用者 ID,即可透過 GET 請求竊取任意帳號資料。
  • 問題源於 API 缺乏身分驗證,且由於沒有速率限制,攻擊者可透過簡單迴圈請求列舉出所有使用者。
  • 研究員早在 1 月 3 日回報漏洞,發現至今已逾六個月且未獲 Pope's Worldwide Prayer Network 任何回應。
Click To PraySecurity BreachIDORPope's Worldwide Prayer NetworkPhishingVatican

來源 · 1 篇報導

首發 The Register theregister.com 06:19