gaming
O app Click To Pray do Vatican expôs mais de 700.000 e‑mails de usuários via API insegura
Pope Francis promoveu o app Click To Pray em 2019. Uma falha na API permitia que qualquer pessoa obtivesse registros de usuários ao incrementar IDs numéricos, expondo nomes, e‑mails e outros dados pessoais. O pesquisador white-hat BobDaHacker divulgou publicamente o problema em 24 de julho após consultas anteriores não terem sido respondidas. A vulnerabilidade desde então foi corrigida.
- Mais de 700.000 e‑mails de usuários e dados pessoais expostos
- IDs numéricos previsíveis permitiram acesso não autenticado
- Divulgado publicamente pelo pesquisador white-hat após consultas sem resposta
- Problema corrigido (servidor indicava uso de Express/Node.js)