Loader
Bize Ulaşın
Reklam

Papa'nın resmi dua uygulamasında güvenlik açığı: En az 700 bin kişinin bilgileri açığa çıktı

Papa XIV. Leo
Papa XIV. Leo ©  AP Photo
© AP Photo
By Cagla Uren
Yayınlanma Tarihi
Paylaş Yorumlar Google'da Euronews'ü takip edin
Paylaş Close Button

Papa'nın resmi dua uygulamasındaki bir güvenlik açığı, 719 binden fazla kullanıcının kişisel bilgilerinin açığa çıkmasına neden oldu.

Papa'nın resmi dua uygulaması ve çevrimiçi dua platformu Click to Pray'de tespit edilen bir güvenlik açığı, 719 binden fazla kullanıcının kişisel bilgilerinin açığa çıkmasına neden oldu.

REKLAM
REKLAM

Güvenlik araştırmacılarına göre, kullanıcıların ad-soyadları, doğum tarihleri, e-posta adresleri ve diğer kişisel bilgileri aylar boyunca herkes tarafından erişilebilir duruma geldi.

Sorunun kaynağının, uygulamanın API altyapısındaki kimlik doğrulama ve yetkilendirme hatası olduğu belirtildi.

API (Uygulama Programlama Arayüzü), farklı yazılımların birbiriyle iletişim kurmasını, veri paylaşmasını ve birlikte çalışmasını sağlayan bir teknoloji.

Basit bir API açığıyla hesaplara erişilebildi

Tom's Hardware'ın aktardığına göre güvenlik açığı, siber güvenlikte IDOR (Insecure Direct Object Reference - Güvensiz Doğrudan Nesne Başvurusu) olarak bilinen bir yetkilendirme hatasından kaynaklanıyor.

Normal şartlarda bir kullanıcı yalnızca kendi hesap bilgilerine erişebilmeliyken, uygulamanın API'sine herhangi bir kullanıcı kimliği girildiğinde, sistem hesabın sahibini doğrulamadan ilgili kullanıcıya ait bilgileri döndürüyordu.

Bu sayede kötü niyetli kişiler, farklı kullanıcı kimliklerini deneyerek başkalarına ait hesap bilgilerine ulaşabiliyordu.

Güvenlik araştırmacısı aylar önce bildirdi

Açığı bulan beyaz şapkalı (etik) hacker ve güvenlik araştırmacısı BobDaHacker, güvenlik açığını ocak ayında fark ettiğini açıkladı.

Araştırmacı, sorumlu güvenlik bildirimi kapsamında 9 farklı kişiyle iletişime geçmeye çalıştığını, ancak aradan aylar geçmesine rağmen güvenlik açığının kapatılmadığını söyledi.

Hangi bilgiler sızdı?

Açığa çıkan bilgiler arasında şunlar var:

  • Ad ve soyad,
  • Doğum tarihi,
  • E-posta adresi,
  • Doğduğu ülke,
  • İkamet ettiği ülke,
  • Bazı hesaplarda kullanıcı rolüne ilişkin bilgiler.

Her ne kadar finansal bilgiler veya kimlik numaraları gibi kritik veriler sızmamış olsa da uzmanlar, bu tür kişisel bilgilerin de siber saldırılar açısından önemli risk oluşturduğunu belirtiyor.

Kimlik avı saldırılarında kullanılabilir

Siber güvenlik uzmanlarına göre isim ve e-posta adresi gibi bilgiler, saldırganların çok daha inandırıcı oltalama (phishing) ve kimliğe hırsızlığı saldırıları düzenlemesini kolaylaştırabilir.

Örneğin saldırganlar, Vatikan bağlantılı hizmetlerden geliyormuş gibi görünen sahte e-postalar göndererek kullanıcıları zararlı bağlantılara yönlendirebilir veya hesap bilgilerini ele geçirmeye çalışabilir.

'Kullanıcılar daha iyisini hak ediyor'

BobDaHacker, Click to Pray geliştiricilerine seslenerek şu ifadeleri kullandı:

"Uygulamanız Papa tarafından destekleniyor. Yüz binlerce inanan, birlikte dua edebilmek için size e-posta adreslerini emanet etti. IDOR açığını düzeltin. Kullanıcılarınız daha iyisini hak ediyor."

Click to Pray, Katoliklerin dünya genelinde ortak dua etkinliklerine katılmasını sağlayan ve Vatikan tarafından desteklenen resmi dijital platformlardan biri.

Erişilebilirlik kısayollarına git
Paylaş Yorumlar Google'da Euronews'ü takip edin

Bu haberler de ilginizi çekebilir

Aforoz sonrası Lefebvreciler Papa’ya yanıt verdi, Redemptoristler'de ayrılık belirdi

Papalık izni olmadan yapılan atamalar sonrası Vatikan’dan sert karar: Lefebvrci piskoposlara aforoz

Papa’dan gelenekçi Katolik grup Lefebvrecilere piskopos takdislerini durdurma çağrısı