Papa'nın resmi dua uygulamasındaki bir güvenlik açığı, 719 binden fazla kullanıcının kişisel bilgilerinin açığa çıkmasına neden oldu.
Papa'nın resmi dua uygulaması ve çevrimiçi dua platformu Click to Pray'de tespit edilen bir güvenlik açığı, 719 binden fazla kullanıcının kişisel bilgilerinin açığa çıkmasına neden oldu.
Güvenlik araştırmacılarına göre, kullanıcıların ad-soyadları, doğum tarihleri, e-posta adresleri ve diğer kişisel bilgileri aylar boyunca herkes tarafından erişilebilir duruma geldi.
Sorunun kaynağının, uygulamanın API altyapısındaki kimlik doğrulama ve yetkilendirme hatası olduğu belirtildi.
API (Uygulama Programlama Arayüzü), farklı yazılımların birbiriyle iletişim kurmasını, veri paylaşmasını ve birlikte çalışmasını sağlayan bir teknoloji.
Basit bir API açığıyla hesaplara erişilebildi
Tom's Hardware'ın aktardığına göre güvenlik açığı, siber güvenlikte IDOR (Insecure Direct Object Reference - Güvensiz Doğrudan Nesne Başvurusu) olarak bilinen bir yetkilendirme hatasından kaynaklanıyor.
Normal şartlarda bir kullanıcı yalnızca kendi hesap bilgilerine erişebilmeliyken, uygulamanın API'sine herhangi bir kullanıcı kimliği girildiğinde, sistem hesabın sahibini doğrulamadan ilgili kullanıcıya ait bilgileri döndürüyordu.
Bu sayede kötü niyetli kişiler, farklı kullanıcı kimliklerini deneyerek başkalarına ait hesap bilgilerine ulaşabiliyordu.
Güvenlik araştırmacısı aylar önce bildirdi
Açığı bulan beyaz şapkalı (etik) hacker ve güvenlik araştırmacısı BobDaHacker, güvenlik açığını ocak ayında fark ettiğini açıkladı.
Araştırmacı, sorumlu güvenlik bildirimi kapsamında 9 farklı kişiyle iletişime geçmeye çalıştığını, ancak aradan aylar geçmesine rağmen güvenlik açığının kapatılmadığını söyledi.
Hangi bilgiler sızdı?
Açığa çıkan bilgiler arasında şunlar var:
- Ad ve soyad,
- Doğum tarihi,
- E-posta adresi,
- Doğduğu ülke,
- İkamet ettiği ülke,
- Bazı hesaplarda kullanıcı rolüne ilişkin bilgiler.
Her ne kadar finansal bilgiler veya kimlik numaraları gibi kritik veriler sızmamış olsa da uzmanlar, bu tür kişisel bilgilerin de siber saldırılar açısından önemli risk oluşturduğunu belirtiyor.
Kimlik avı saldırılarında kullanılabilir
Siber güvenlik uzmanlarına göre isim ve e-posta adresi gibi bilgiler, saldırganların çok daha inandırıcı oltalama (phishing) ve kimliğe hırsızlığı saldırıları düzenlemesini kolaylaştırabilir.
Örneğin saldırganlar, Vatikan bağlantılı hizmetlerden geliyormuş gibi görünen sahte e-postalar göndererek kullanıcıları zararlı bağlantılara yönlendirebilir veya hesap bilgilerini ele geçirmeye çalışabilir.
'Kullanıcılar daha iyisini hak ediyor'
BobDaHacker, Click to Pray geliştiricilerine seslenerek şu ifadeleri kullandı:
"Uygulamanız Papa tarafından destekleniyor. Yüz binlerce inanan, birlikte dua edebilmek için size e-posta adreslerini emanet etti. IDOR açığını düzeltin. Kullanıcılarınız daha iyisini hak ediyor."
Click to Pray, Katoliklerin dünya genelinde ortak dua etkinliklerine katılmasını sağlayan ve Vatikan tarafından desteklenen resmi dijital platformlardan biri.