gaming
Vatican's Click To Pray app hat über unsichere API über 700.000 Nutzer‑E‑Mails offengelegt
Pope Francis warb 2019 für die Click To Pray app. Eine Schwachstelle in der API ermöglichte es jedem, Benutzerdatensätze durch Inkrementieren numerischer IDs abzurufen und damit Namen, E‑Mails und weitere persönliche Angaben offenzulegen. Der White-hat-Forscher BobDaHacker machte das Problem am 24. Juli öffentlich, nachdem frühere Anfragen unbeantwortet geblieben waren. Die Schwachstelle wurde inzwischen behoben.
- Über 700.000 Nutzer‑E‑Mails und persönliche Daten offengelegt
- Vorhersehbare numerische Nutzer‑IDs ermöglichten nicht authentifizierten Zugriff
- Öffentlich gemacht vom White-hat-Forscher nach unbeantworteten Anfragen
- Problem wurde behoben (Server deutete auf Einsatz von Express/Node.js hin)