2 Remove Virus

Vatikan Dua Uygulaması, 719.000’den fazla hesabdan veri açığa çıkaran güvenlik açığı sonrası yamalandı

Vatikan’ın resmi Click To Pray platformu, sorunun altı aydan fazla süredir çözülmediği bildirildikten sonra 719.000’den fazla kayıtlı kullanıcıya ait kişisel bilgileri ortaya çıkaran bir güvenlik açığını düzeltti. Kusur independent security researcher , bir , tarafından keşfedildi ve tekrarlanan açıklama girişimlerine yanıt alamadığını söyledi, ancak güvenlik açığı sonunda düzeltildi.

 

 

Click To Prayer, web sitesi ve Android ile iOS için mobil uygulamalar üzerinden erişilebilir durumdadır. Hizmet, günlük rehberli dualar sunar ve kullanıcıların dünya çapında Papa’nın Dünya Çapında Dua Ağı tarafından desteklenen dua girişimlerine katılmasına olanak tanır.

Güvenlik araştırmacısı BobDaHacker, bu açığı ilk olarak 3 Ocak 2026’da tespit ettiğini söyledi. Açıklamasına göre, Click To Pray ve Papa’nın Dünya Çapında Dua Ağı ile bağlantılı birçok kişiye, genel destek adresleri ve bireysel personel dahil olmak üzere bilgilendirdi, ancak bir onay veya yanıt alamadı.

Temmuz ayında yapılan test sırasında, platformda 719.517 kayıtlı kullanıcı hesabı bulunuyordu. Araştırmacı, sorunun bu dönem boyunca yapalanmadığını söyledi.

Bu zayıflık, bir uygulamanın dahili nesne tanımlayıcılarını kullanıcının istenen bilgilere erişim yetkisi olup olmadığını doğru şekilde kontrol etmeden ortaya çıkardığında ortaya çıkan bir erişim kontrol kusuru türüdür.

Açıklamaya göre, her hesaba ardışık bir sayısal tanımlayıcı atanmıştı. Bir uygulama programlama arayüzü (API) talebinde kendi hesap kimliğini başka bir geçerli numarayla değiştirerek, kimlik doğrulaması sağlanmış bir kullanıcı, sistemin veriyi iade etmeden önce sahipliğini doğrulamadığı için başka bir kişinin hesap bilgilerini geri alabilir.

Ortaya çıkan bilgiler arasında kullanıcıların e-posta adresleri, isim ve soyadları, ülkeler, doğum tarihleri, hesap rolleri ve bir hesabın silinip silinmediğini gösteren göstergeler yer alıyordu. Araştırmacı, tahmin edilebilir numaralandırma sistemi ile oran sınırlamasının olmamasının, saldırganın her kayıtlı hesabı sistematik olarak sorgulamış olabileceğini söyledi.

Zayıflığın kötü niyetli olarak kullanıldığına dair bir kanıt olmasa da, araştırmacı ortaya çıkan e-posta adresleri ve kişisel bilgilerin, platform üyelerini hedef alan ikna edici oltalama veya sosyal mühendislik saldırıları oluşturmak için kullanılabileceğini belirtti.

Değerlendirme sırasında BobDaHacker, uygulamanın e-posta doğrulama sürecinde bir zayıflık da tespit etti. Açıklamaya göre, API sistemin daha sonra e-posta ile gönderdiği aynı doğrulama tokenını döndürdü ve kullanıcıların kayıtlı posta kutusuna erişmeden hesapları aktif etmesini sağladı.

Araştırmacı ayrıca platformun e-posta kimlik doğrulama yapılandırmasında da sorunlar olduğunu bildirdi. SPF, DKIM ve DMARC korumalarının yanlış yapılandırıldığını ve bu nedenle meşru mesajların sahte e-postalardan ayırt edilmesini zorlaştırdığını söyledi. Bu standartlar, alıcı posta sunucularının e-postaların yetkili gönderenlerden gelip çıkmadığını ve teslimat sırasında değiştirilmediğini doğrulamasına yardımcı olmak için tasarlanmıştır.

Papa’nın Dünya Çapında Dua Ağı, araştırmacının açıklama girişimlerine veya sonrasında gelen yorum taleplerine, yayımlanan zaman çizelgesine göre, konu kamuoyuna açıklanmadan önce yanıt vermedi.

Dark Reading’in bu zafiyeti bildirmesinden sonra durum değişti. BobDaHacker daha sonra uygulamanın güncellendiğini ve erişim kontrol hatasının düzeltildiğini doğruladı.

Düzeltmenin ardından, başka bir kullanıcının profili için yapılan talepler yalnızca kamuya açık olması amaçlanan bilgileri, örneğin isim ve soyadları geri getirir. E-posta adresleri, doğum tarihleri ve ülke bilgileri gibi hassas hesap bilgileri, etkilenen API uç noktası üzerinden artık açığa çıkmaz.

Araştırmacı kuruluştan doğrudan bir onay almadığını söylese de, iyileştirmeyi memnuniyetle karşıladı. Sorumlu açıklamanın birincil amacının zayıflığın düzeltilmesini sağlamak olduğunu belirtti ve sorunun nihayetinde doğru şekilde çözüldüğünü ekledi.