Click to Pray, Click to Leak: The Pope's Official App Exposes 700K+ User Emails
13 hours ago
- 一名安全研究人员在Click To Pray应用中发现了一个IDOR(不安全的直接对象引用)漏洞,该漏洞允许未经授权访问超过70万个用户账户的个人信息,包括电子邮件地址、姓名和出生日期。
- 该漏洞于2026年1月3日被报告,但六个月未收到任何回应,且问题一直未得到解决,直到2026年7月Dark Reading的媒体报道之后。
- API端点缺少授权检查,注册过程返回一个验证哈希,使得无需访问电子邮件即可立即验证账户。
- 该应用的电子邮件认证(SPF、DKIM、DMARC)配置错误,导致合法邮件与钓鱼邮件难以区分。
- 该漏洞在媒体曝光后最终被修复,现在端点仅返回公开的个人资料数据(姓名),并实施了适当的授权检查。
- 尽管修复被悄悄实施,但研究人员未收到该组织的任何承认或感谢。