gaming
La app Click To Pray del Vatican expuso más de 700.000 correos de usuarios a través de una API insegura
Pope Francis promovió la app Click To Pray en 2019. Una falla en su API permitía a cualquiera recuperar registros de usuarios incrementando IDs numéricos, exponiendo nombres, correos y otros datos personales. El investigador white-hat BobDaHacker divulgó públicamente el problema el 24 de julio tras no recibir respuesta a consultas anteriores. La vulnerabilidad ha sido corregida.
- Más de 700.000 correos de usuarios y datos personales expuestos
- IDs numéricos previsibles permitieron acceso no autenticado
- Divulgado públicamente por investigador white-hat tras consultas sin respuesta
- Problema solucionado (el servidor indicaba uso de Express/Node.js)