Официалното приложение на Ватикана „Click to Pray“ изложи на риск личната информация на повече от 700 000 потребители поради пропуск в защитата на неаутентифициран API.

Проблемът позволяваше на всеки с уеб браузър да извлече данни за акаунти, без да е необходимо да се вписва. „Click to Pray“ предлага ежедневни молитви и папско съдържание чрез своя уебсайт и мобилни приложения. При създаването на акаунти потребителите са предоставяли имена, имейл адреси, пароли, а понякога и държавата си, образувайки голяма база от данни, която е трябвало да бъде защитена.

Анализатори от DarkReading идентифицираха изтичането, след като етичният хакер BobDaHacker откри уязвимост от тип IDOR (несигурна директна препратка към обект) през януари. DarkReading тества самостоятелно проблема и съобщи, че той е останал достъпен към момента на публикуване на информацията.

В доклад, споделен с Cyber Security News (CSN), DarkReading посочва, че случаят не е инцидент със зловреден код, но подчертава как една проста грешка в контрола на достъпа може да изложи потребителите на фишинг, кражба на самоличност и други целеви измами.

Неаутентифициран API излага потребителските записи

Уязвимото API е присвоявало на всеки акаунт в „Click to Pray“ последователен потребителски идентификатор (ID). Чрез изпращане на валиден ID към откритата крайна точка, неаутентифициран посетител е можел да прегледа информацията, свързана с този акаунт, и след това да повтори процеса за широк кръг от потребители. Разкритите записи включват собствено и фамилно име на потребителите, имейл адреси, идентификатори за държава, статус на изтриване на акаунта и присвоени роли.

Съобщава се, че акаунтите с най-ниски номера са били свързани с персонала, докато обикновените потребители са били отбелязани с роля „PRAYER“. Този тип слабост е известен като IDOR уязвимост, тъй като дадено приложение излага препратка към обект, като например потребителски идентификатор, без да потвърди дали изпращащият заявката има право на достъп до него.

Последователните идентификатори правят мащабното събиране на данни изключително лесно. Атакуващият би могъл да използва прост скрипт, за да премине през номерата на акаунтите, да събере записите накуп и да състави списък с лица, които биха се доверили на съобщения, изглеждащи така, сякаш идват от Ватикана или от неговата мрежа за молитви. Докладът посочва, че за достъп до данните не са били необходими напреднали технически умения. Информацията е била достъпна чрез обикновена браузърна заявка, което намалява бариерата за киберпрестъпниците, желаещи да подготвят убедителни фишинг кампании или примамки за социално инженерство.

Фишинг рискове и уроци по сигурност

Имената и имейл адресите могат да направят измамните имейли да изглеждат по-надеждни, особено когато престъпниците използват препратки към вярата, молби за молитва, дарения или съдържание от Ватикана. Жертвите са по-склонни да отворят съобщенията, когато атакуващите могат да ги персонализират с реални детайли от акаунта.

Случаят също така демонстрира защо компрометираният контрол на достъпа остава сериозен проблем за уеб сигурността. Ръководството на OWASP Top 10 определя лошия контрол на достъпа като основен риск за приложенията и препоръчва прилагане на достъп с най-малки привилегии, отказ на достъп по подразбиране и строги проверки за оторизация.

BobDaHacker отбеляза, че много среди за разработка се справят с автентификацията, но не решават автоматично дали вписаният потребител трябва да има достъп до конкретен запис. Разработчиците трябва да внедряват тази втора проверка за оторизация във всяка чувствителна функционалност и API крайна точка.

На потребителите се препоръчва да ограничават личната информация, споделяна при регистрация, когато е възможно. Някои потребители на „Click to Pray“ са използвали съкратени имена, буквено-цифрови псевдоними или функцията на Apple „Hide My Email“, което може да намали стойността на изложените данни. Хората, които са използвали реалните си данни за контакт, трябва да бъдат предпазливи по отношение на неочаквани имейли, твърдящи, че представляват Ватикана, „Click to Pray“ или Световната молитвена мрежа на папата.