Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber Güvenlik

Papa'nın Resmi Dua Uygulamasında 700 Bin Kullanıcının Verileri Sızdırıldı

2 saat önce1 dk okuma1 okunma
Papa'nın Resmi Dua Uygulamasında 700 Bin Kullanıcının Verileri Sızdırıldı

Papa'nın Dünya Dua Ağı'na ait olan ve dünya genelinde yüz binlerce kişi tarafından kullanılan Click To Pray uygulaması, büyük bir veri güvenliği zafiyetiyle karşı karşıya. Bir güvenlik araştırmacısı olan BobDaHacker, uygulamada yer alan ve kullanıcıların kişisel bilgilerini korumasız bırakan bir açığı altı ay önce tespit ederek yetkililere bildirdiğini, ancak herhangi bir yanıt alamadığını açıkladı.

Söz konusu güvenlik açığı, yazılım dünyasında oldukça yaygın olan Insecure Direct Object Reference (IDOR) hatasından kaynaklanıyor. Uygulamanın API uç noktası olan ` adresi, herhangi bir yetkilendirme veya sahiplik doğrulaması yapmadan, girilen beş haneli kullanıcı kimlik numarasına ait tüm verileri geri döndürüyor. Bu durum, saldırganların basit bir döngü komutuyla 719 bin 517 kayıtlı kullanıcının ad, soyad, e-posta adresi, doğum tarihi ve hesap durumu gibi bilgilerini tek tek çekebilmesine olanak tanıyor.

Uygulamanın e-posta doğrulama süreçlerindeki teknik eksiklikler, saldırganların gerçek bir e-postadan ayırt edilemeyecek kadar kusursuz sahte iletiler göndermesini kolaylaştırıyor. Ayrıca, uygulamanın kendi gönderdiği doğrulama e-postalarının da alan adı kimlik doğrulama standartlarını karşılamadığı ve bu nedenle kullanıcıların gerçek iletileri bile şüpheli olarak algılayabileceği ifade ediliyor.

Konuyla ilgili olarak Papa'nın Dünya Dua Ağı'na yapılan başvurulara henüz bir yanıt verilmediği ve IDOR açığının halen aktif olduğu belirtiliyor. Kullanıcıların, bu platforma kayıtlı e-posta adreslerine gelebilecek şüpheli bağlantılara karşı dikkatli olmaları öneriliyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: The Register