hu.news

Imádságos alkalmazásból szivárgott ki információ – újabb vatikáni kiberbiztonsági incidens

A Vatikánhoz kapcsolódó „Click to Pray” alkalmazás egy biztonsági rés miatt hónapokig nyilvánosságra hozta a felhasználói adatokat – számol be erről a Dark Reading nevű, kevésbé ismert kiberbiztonsági szaklap.

Az iOS-en és Androidon is elérhető alkalmazást a Pápa Világméretű Imahálózata üzemelteti, egy a jezsuitákra bízott pápai társaság.

A Dark Reading beszámolója szerint az alkalmazásban egy „Insecure Direct Object Reference” (IDOR) típusú biztonsági rés volt. Ez akkor fordul elő, amikor egy alkalmazás lehetővé teszi a felhasználók számára, hogy fiók- vagy nyilvántartási szám segítségével kérjenek információt, de nem ellenőrzi, hogy jogosultak-e azok megtekintésére.

Ezen azonosítók megváltoztatásával a támadó hozzáférhet más felhasználók adataihoz, mivel hiányoznak a megfelelő biztonsági ellenőrzések.

Ezen a sebezhetőségen keresztül több mint 700 000 fiókhoz kapcsolódó név és e-mail-cím vált hozzáférhetővé.

A sebezhetőséget állítólag 2026 januárjában fedezte fel egy „BobDaHacker” néven ismert független biztonsági kutató. Állítása szerint a probléma nyilvánosságra hozatala előtt többször is megpróbálta értesíteni az érintett feleket, de nem kapott választ.

Ez az eset a legújabb egy olyan kiberbiztonsági problémák sorozatában, amelyek a Vatikán digitális infrastruktúrájának megbízhatatlanságát bizonyítják.

A Vatikán weboldalai az elmúlt 20 évben többször is leálltak. 2023-ban állítólag a Vatikán szinodalitásról szóló zsinatának bizalmas dokumentumait találták meg egy nem biztonságos felhőszerveren.

AI fordítás
1109
charisma

Ez tényleg gáz.