gaming
Vatican's Click To Pray app a exposé plus de 700 000 e‑mails d'utilisateurs via une API non sécurisée
Pope Francis a promu l'application Click To Pray en 2019. Une faille dans son API permettait à quiconque de récupérer des enregistrements utilisateur en incrémentant des IDs numériques, exposant noms, e‑mails et autres données personnelles. Le chercheur white-hat BobDaHacker a rendu le problème public le 24 juillet après que des demandes antérieures sont restées sans réponse. La vulnérabilité a depuis été corrigée.
- Plus de 700 000 e‑mails d'utilisateurs et données personnelles exposés
- Des IDs utilisateurs numériques prévisibles ont permis un accès non authentifié
- Divulgation publique par le chercheur white-hat après des demandes restées sans réponse
- Problème corrigé (le serveur indiquait l'utilisation de Express/Node.js)