sondakika.com
Son Dakika

Papa'nın resmi dua uygulamasında güvenlik açığı: En az 700 bin kişinin bilgileri açığa çıktı

Papa'nın resmi dua uygulamasındaki bir güvenlik açığı, 719 binden fazla kullanıcının kişisel bilgilerinin açığa çıkmasına neden oldu.

Fotoğraf: Euronews

Papa'nın resmi dua uygulaması ve çevrimiçi dua platformu Click to Pray'de tespit edilen bir güvenlik açığı, 719 binden fazla kullanıcının kişisel bilgilerinin açığa çıkmasına neden oldu.Güvenlik araştırmacılarına göre, kullanıcıların ad-soyadları, doğum tarihleri, e-posta adresleri ve diğer kişisel bilgileri aylar boyunca herkes tarafından erişilebilir duruma geldi.Sorunun kaynağının, uygulamanın API altyapısındaki kimlik doğrulama ve yetkilendirme hatası olduğu belirtildi.API (Uygulama Programlama Arayüzü), farklı yazılımların birbiriyle iletişim kurmasını, veri paylaşmasını ve birlikte çalışmasını sağlayan bir teknoloji.Basit bir API açığıyla hesaplara erişilebildiTom's Hardware'ın aktardığına göre güvenlik açığı, siber güvenlikte IDOR (Insecure Direct Object Reference - Güvensiz Doğrudan Nesne Başvurusu) olarak bilinen bir yetkilendirme hatasından kaynaklanıyor.Normal şartlarda bir kullanıcı yalnızca kendi hesap bilgilerine erişebilmeliyken, uygulamanın API'sine herhangi bir kullanıcı kimliği girildiğinde, sistem hesabın sahibini doğrulamadan ilgili kullanıcıya ait bilgileri döndürüyordu.Bu sayede kötü niyetli kişiler, farklı kullanıcı kimliklerini deneyerek başkalarına ait hesap bilgilerine ulaşabiliyordu.Güvenlik araştırmacısı aylar önce bildirdiAçığı bulan beyaz şapkalı (etik) hacker ve güvenlik araştırmacısı BobDaHacker, güvenlik açığını ocak ayında fark ettiğini açıkladı.Araştırmacı, sorumlu güvenlik bildirimi kapsamında 9 farklı kişiyle iletişime geçmeye çalıştığını, ancak aradan aylar geçmesine rağmen güvenlik açığının kapatılmadığını söyledi.Hangi bilgiler sızdı?Açığa çıkan bilgiler arasında şunlar var:Ad ve soyad,Doğum tarihi,E-posta adresi,Doğduğu ülke,İkamet ettiği ülke,Bazı hesaplarda kullanıcı rolüne ilişkin bilgiler.Her ne kadar finansal bilgiler veya kimlik numaraları gibi kritik veriler sızmamış olsa da uzmanlar, bu tür kişisel bilgilerin de siber saldırılar açısından önemli risk oluşturduğunu belirtiyor.Kimlik avı saldırılarında kullanılabilirSiber güvenlik uzmanlarına göre isim ve e-posta adresi gibi bilgiler, saldırganların çok daha inandırıcı oltalama (phishing) ve kimliğe hırsızlığı saldırıları düzenlemesini kolaylaştırabilir.Örneğin saldırganlar, Vatikan bağlantılı hizmetlerden geliyormuş gibi görünen sahte e-postalar göndererek kullanıcıları zararlı bağlantılara yönlendirebilir veya hesap bilgilerini ele geçirmeye çalışabilir.'Kullanıcılar daha iyisini hak ediyor'BobDaHacker, Click to Pray geliştiricilerine seslenerek şu ifadeleri kullandı:"Uygulamanız Papa tarafından destekleniyor. Yüz binlerce inanan, birlikte dua edebilmek için size e-posta adreslerini emanet etti. IDOR açığını düzeltin.

Kullanıcılarınız daha iyisini hak ediyor."Click to Pray, Katoliklerin dünya genelinde ortak dua etkinliklerine katılmasını sağlayan ve Vatikan tarafından desteklenen resmi dijital platformlardan biri.

Kaynak

Haberin tamamı, güncellemeleri ve fotoğraf galerisi için Euronews sayfasına gidin.

tr.euronews.com · Haberi kaynağında oku

Dünya haberleri

Tümü