Перейти к основному содержимому
Технологии28 июля 2026 · 1 мин 0

В приложении «Click to Pray» выявили уязвимость доступа к пользовательским данным

Независимый исследователь кибербезопасности обнаружил критическую уязвимость в официальном мобильном приложении Ватикана «Click to Pray», которая позволяла получить доступ к профилям сотен тысяч пользователей.

24 июля исследователь, известный под псевдонимом BobDaHacker, опубликовал анализ безопасности приложения «Click to Pray». Этот сервис, разработанный для Всемирной сети молитвы Папы Римского, насчитывал на момент исследования 719 517 зарегистрированных аккаунтов.

Выявленная уязвимость заключалась в использовании последовательных числовых идентификаторов для пользователей. При этом API приложения позволял свободно запрашивать информацию о любом профиле, зная лишь его ID, без какой-либо дополнительной аутентификации или авторизации. Это создавало риск несанкционированного доступа к данным пользователей.

Подобный тип уязвимости, известный как Insecure Direct Object Reference (IDOR), считается базовой ошибкой в разработке веб- и мобильных приложений. Он позволяет злоумышленникам перебирать ID и получать доступ к чужим данным, что подчёркивает необходимость строгого контроля за разрешениями доступа к пользовательской информации в API.

Источник: Habr · Rusability ИИ

Комментарии (0)

Без регистрации. Комментарии проверяются автоматически перед публикацией.

0/2000

Пока нет комментариев. Будьте первым!

Ещё новости