Ko se čuva, i Bog ga čuva, kaže stara izreka
Zvanična molitvena aplikacija Vatikana odaje lične podatke svih svojih korisnika, a napadaču je dovoljno da ume da broji do 719.517. Click to Pray, koji vodi Papina svetska molitvena mreža, ima propust klase IDOR: kada se u zahtevu promeni redni broj korisnika, server predaje tuđi profil i ne pita ko ga traži. Izloženi su mejl, ime i prezime, država i datum rođenja. Nema ni ograničenja broja upita, pa se cela baza prelistava jednom petljom — po jedan zahtev za svakog korisnika, i to je ceo napad. Istraživač pod imenom BobDaHacker prijavio je propust 3. januara, i to na devet zvaničnih adresa. Nijedna nije odgovorila. Kada je nalaz objavio 24. jula, rupa je i dalje bila otvorena, a ni novinari koji su o tome pisali nisu dobili odgovor. Uz to je stranica za registraciju vraćala i verifikacione heševe, pa je tuđ nalog mogao da se preuzme pre nego što potvrdni mejl uopšte stigne. Najniži redni brojevi u bazi pripadaju zaposlenima u samoj službi. Nema dokaza da je neko od kriminalaca iskoristio ovu ranjivost.
Nije ovo prvi put da ista služba ima bezbednosni problem. Godine 2019, kada je papa Franja pokrenuo Click to Pray i kada je aplikacija imala svega nekoliko hiljada korisnika, istraživači su našli da se nalozi štite četvorocifrenim PIN-om bez ograničenja pokušaja, a da API na upit vraća PIN u čitljivom obliku. Tada je odgovor stigao odmah: sveštenik zadužen za mrežu obećao je zakrpu u roku od 24 sata, i rupa je zatvorena. Sedam godina kasnije aplikacija je narasla na skoro 720.000 ljudi, a ista organizacija na prijave ne odgovara šest meseci. Razlika nije u tehnici, jer je ovaj propust prostiji od onog iz 2019. Razlika je u tome što je tada nekome bilo stalo, a sada se prijava ignoriše. Taj kvar u organizaciji, a ne u kodu, prepoznaje svaka ustanova koja ima sajt, a nema koga da primi upozorenje. Ceo trošak pritom plaćaju oni koji se najteže brane: vernici, uglavnom stariji, koji imaju poverenja u sve što stigne sa vatikanskim obeležjem. Za fišing je to gotov spisak — ime, godine i država, uz adresu na koju poruka stiže. Obećanje iz 2019. glasilo je 24 sata. Ovo se još uvek broji. GDPR, anyone?
- Ako koristiš Click to Pray, računaj da su mejl, ime, država i datum rođenja već napolju, i očekuj fišing sa crkvenim obeležjima
- Ime i datum rođenja u poruci nisu dokaz da je pošiljalac pravi — pozive na donacije i „potvrdu naloga” proveri drugim kanalom
- U sopstvenim aplikacijama proveri da li API vraća podatke po rednom broju bez provere ko ih traži; to je IDOR i najčešći propust te klase
- Uvedi ograničenje broja upita i nadzor nad nizom uzastopnih poziva, jer se prelistavanje baze tako i primeti
- Objavi jednu adresu za prijavu bezbednosnih propusta i odredi ko je čita i u kom roku odgovara