Hack Alerta

Aplicativo de orações do Vaticano expõe 700 mil usuários por falha de API

Aplicativo Click to Pray do Vaticano expõe 700 mil usuários por falha de API não autenticada e vulnerabilidade IDOR.

O aplicativo oficial de orações do Vaticano, o Click to Pray, expôs as informações pessoais de mais de 700.000 usuários através de uma falha de API não autenticada. A questão permitiu que qualquer pessoa com um navegador web recuperasse dados de conta sem precisar fazer login, levantando preocupações sobre a segurança de dados e a privacidade dos usuários.

Descoberta e escopo da falha

Analistas da DarkReading identificaram a exposição após o hacker ético BobDaHacker descobrir uma vulnerabilidade de referência direta de objeto insegura (IDOR) em janeiro. A DarkReading testou independentemente a questão e relatou que ela permanecia acessível no momento da publicação. A falha permitia que visitantes não autenticados vissem informações vinculadas a uma conta fornecendo um ID de usuário válido ao endpoint exposto e repetindo o processo em uma ampla gama de usuários.

Os registros expostos incluíam nomes de primeiro e sobrenome dos usuários, endereços de e-mail, identificadores de país, status de exclusão de conta e funções atribuídas. As contas de menor número foram relatadas como associadas a funcionários, enquanto usuários comuns eram marcados com a função "ORANTE". Essa vulnerabilidade é comumente conhecida como falha IDOR porque um aplicativo expõe uma referência de objeto, como um ID de usuário, sem confirmar se o solicitante tem permissão para acessá-lo.

Riscos de phishing e segurança

Nomes e endereços de e-mail podem tornar e-mails fraudulentos mais credíveis, particularmente quando criminosos usam referências a fé, pedidos de oração, doações ou conteúdo do Vaticano. As vítimas podem ser mais propensas a abrir mensagens quando os atacantes podem personalizá-las com detalhes reais da conta. A exposição também demonstra por que o controle de acesso quebrado permanece uma preocupação séria de segurança da web.

A orientação OWASP Top 10 identifica o controle de acesso quebrado como um risco de aplicativo importante e recomenda impor acesso de privilégio mínimo, negar acesso por padrão e aplicar verificações de autorização fortes. BobDaHacker observou que muitos frameworks de desenvolvimento lidam com autenticação, mas não decidem automaticamente se uma pessoa logada deve acessar um registro específico.

Implicações regulatórias e LGPD

Organizações que lidam com dados pessoais precisam garantir que cada solicitação de API verifique tanto a identidade quanto a permissão. A exposição de dados de 700.000 usuários pode ter implicações sob a Lei Geral de Proteção de Dados (LGPD) no Brasil, especialmente se houver usuários brasileiros afetados. A falha de segurança pode resultar em multas e sanções regulatórias para a organização responsável.

É crucial que as organizações realizem revisões de segurança, testes de autorização de API e um processo claro para lidar com relatórios de vulnerabilidade. A proteção de dados dos usuários é uma responsabilidade fundamental que deve ser priorizada em todas as etapas do desenvolvimento de software.

Recomendações para desenvolvedores

Desenvolvedores devem construir a segunda verificação de autorização em cada recurso sensível e endpoint de API. A implementação de controles de acesso baseados em função (RBAC) e a validação de permissões em cada solicitação são essenciais para prevenir falhas de IDOR. A adoção de práticas de desenvolvimento seguro (DevSecOps) pode ajudar a identificar e corrigir vulnerabilidades antes da implantação.

Indicadores de comprometimento

Domínio: clicktopray.org. Este é o domínio onde a vulnerabilidade de API exposta foi identificada. A análise de logs de acesso e a monitoração de tráfego incomum podem ajudar a detectar tentativas de exploração da vulnerabilidade.

Perguntas frequentes

Como os usuários podem se proteger? Os usuários devem limitar as informações pessoais compartilhadas durante o registro e ter cautela com e-mails inesperados que afirmam representar o Vaticano.

Qual é a causa raiz da falha? A falha é causada pela falta de verificações de autorização adequadas nos endpoints da API, permitindo acesso não autorizado a dados de conta.

Conclusão

A exposição de dados do aplicativo Click to Pray do Vaticano destaca a importância da segurança de API e da proteção de dados. As organizações devem priorizar a implementação de controles de acesso robustos e a monitoração contínua para prevenir violações de dados e proteger a privacidade dos usuários.


Baseado em publicação original de Cybersecurity News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.