Imádságos alkalmazásból szivárgott ki információ – újabb vatikáni kiberbiztonsági incidens
Az iOS-en és Androidon is elérhető alkalmazást a Pápa Világméretű Imahálózata üzemelteti, egy a jezsuitákra bízott pápai társaság.
A Dark Reading beszámolója szerint az alkalmazásban egy „Insecure Direct Object Reference” (IDOR) típusú biztonsági rés volt. Ez akkor fordul elő, amikor egy alkalmazás lehetővé teszi a felhasználók számára, hogy fiók- vagy nyilvántartási szám segítségével kérjenek információt, de nem ellenőrzi, hogy jogosultak-e azok megtekintésére.
Ezen azonosítók megváltoztatásával a támadó hozzáférhet más felhasználók adataihoz, mivel hiányoznak a megfelelő biztonsági ellenőrzések.
Ezen a sebezhetőségen keresztül több mint 700 000 fiókhoz kapcsolódó név és e-mail-cím vált hozzáférhetővé.
A sebezhetőséget állítólag 2026 januárjában fedezte fel egy „BobDaHacker” néven ismert független biztonsági kutató. Állítása szerint a probléma nyilvánosságra hozatala előtt többször is megpróbálta értesíteni az érintett feleket, de nem kapott választ.
Ez az eset a legújabb egy olyan kiberbiztonsági problémák sorozatában, amelyek a Vatikán digitális infrastruktúrájának megbízhatatlanságát bizonyítják.
A Vatikán weboldalai az elmúlt 20 évben többször is leálltak. 2023-ban állítólag a Vatikán szinodalitásról szóló zsinatának bizalmas dokumentumait találták meg egy nem biztonságos felhőszerveren.
AI fordítás