O aplicativo oficial de orações do Vaticano, o Click to Pray, expôs as informações pessoais de mais de 700.000 usuários através de uma falha de API não autenticada. A questão permitiu que qualquer pessoa com um navegador web recuperasse dados de conta sem precisar fazer login, levantando preocupações sobre a segurança de dados e a privacidade dos usuários.
Descoberta e escopo da falha
Analistas da DarkReading identificaram a exposição após o hacker ético BobDaHacker descobrir uma vulnerabilidade de referência direta de objeto insegura (IDOR) em janeiro. A DarkReading testou independentemente a questão e relatou que ela permanecia acessível no momento da publicação. A falha permitia que visitantes não autenticados vissem informações vinculadas a uma conta fornecendo um ID de usuário válido ao endpoint exposto e repetindo o processo em uma ampla gama de usuários.
Os registros expostos incluíam nomes de primeiro e sobrenome dos usuários, endereços de e-mail, identificadores de país, status de exclusão de conta e funções atribuídas. As contas de menor número foram relatadas como associadas a funcionários, enquanto usuários comuns eram marcados com a função "ORANTE". Essa vulnerabilidade é comumente conhecida como falha IDOR porque um aplicativo expõe uma referência de objeto, como um ID de usuário, sem confirmar se o solicitante tem permissão para acessá-lo.
Riscos de phishing e segurança
Nomes e endereços de e-mail podem tornar e-mails fraudulentos mais credíveis, particularmente quando criminosos usam referências a fé, pedidos de oração, doações ou conteúdo do Vaticano. As vítimas podem ser mais propensas a abrir mensagens quando os atacantes podem personalizá-las com detalhes reais da conta. A exposição também demonstra por que o controle de acesso quebrado permanece uma preocupação séria de segurança da web.
A orientação OWASP Top 10 identifica o controle de acesso quebrado como um risco de aplicativo importante e recomenda impor acesso de privilégio mínimo, negar acesso por padrão e aplicar verificações de autorização fortes. BobDaHacker observou que muitos frameworks de desenvolvimento lidam com autenticação, mas não decidem automaticamente se uma pessoa logada deve acessar um registro específico.
Implicações regulatórias e LGPD
Organizações que lidam com dados pessoais precisam garantir que cada solicitação de API verifique tanto a identidade quanto a permissão. A exposição de dados de 700.000 usuários pode ter implicações sob a Lei Geral de Proteção de Dados (LGPD) no Brasil, especialmente se houver usuários brasileiros afetados. A falha de segurança pode resultar em multas e sanções regulatórias para a organização responsável.
É crucial que as organizações realizem revisões de segurança, testes de autorização de API e um processo claro para lidar com relatórios de vulnerabilidade. A proteção de dados dos usuários é uma responsabilidade fundamental que deve ser priorizada em todas as etapas do desenvolvimento de software.
Recomendações para desenvolvedores
Desenvolvedores devem construir a segunda verificação de autorização em cada recurso sensível e endpoint de API. A implementação de controles de acesso baseados em função (RBAC) e a validação de permissões em cada solicitação são essenciais para prevenir falhas de IDOR. A adoção de práticas de desenvolvimento seguro (DevSecOps) pode ajudar a identificar e corrigir vulnerabilidades antes da implantação.
Indicadores de comprometimento
Domínio: clicktopray.org. Este é o domínio onde a vulnerabilidade de API exposta foi identificada. A análise de logs de acesso e a monitoração de tráfego incomum podem ajudar a detectar tentativas de exploração da vulnerabilidade.
Perguntas frequentes
Como os usuários podem se proteger? Os usuários devem limitar as informações pessoais compartilhadas durante o registro e ter cautela com e-mails inesperados que afirmam representar o Vaticano.
Qual é a causa raiz da falha? A falha é causada pela falta de verificações de autorização adequadas nos endpoints da API, permitindo acesso não autorizado a dados de conta.
Conclusão
A exposição de dados do aplicativo Click to Pray do Vaticano destaca a importância da segurança de API e da proteção de dados. As organizações devem priorizar a implementação de controles de acesso robustos e a monitoração contínua para prevenir violações de dados e proteger a privacidade dos usuários.