Vatikan’da Siber Güvenlik Skandalı: Papa'nın Resmi Dua Uygulaması 700 Bin Kişinin Bilgilerini Sızdırıyor!
Katolik dünyasının ruhani lideri Papa Françesko tarafından desteklenen ve dünya genelinde yüz binlerce aktif kullanıcısı bulunan resmi dua uygulaması "Click To Pray", tarihindeki en büyük siber güvenlik zafiyetiyle karşı karşıya. "BobDaHacker" takma adlı etik hacker, uygulamanın veri tabanında ciddi bir güvenlik açığı keşfetti. 6 ay önce Vatikan yetkililerine durumu bildirmesine rağmen hiçbir geri dönüş alamayan hacker, uygulamanın şu an aktif olan **719.517 kayıtlı kullanıcısının** isim ve e-posta adreslerini sızdırdığını açıkladı.
Güvenlik açığı, özellikle yaşlı ve teknolojiye uzak dindar kullanıcıları hedef alan oltalama (phishing) saldırılarına zemin hazırlıyor.
"Sen İste, Sunucu Herkesin Verisini Versin"
Tespit edilen güvenlik açığının teknik detayları ve tehlikeleri şu başlıklar altında özetleniyor:
- IDOR (Yetkisiz Nesne Referansı) Açığı: Uygulamanın API uç noktasında (`GET /user/users/{id}`) hiçbir yetkilendirme kontrolü bulunmuyor. Kendi hesabının verilerini isteyen kullanıcıya sunucu veri sağlarken, sıradaki ID numarasını girip başkasının verisini talep edene de sorgusuz sualsiz tüm bilgileri sunuyor.
- Kolayca Sızdırılan Veritabanı: Kullanıcı kimlik numaraları (ID) ardışık sayılardan oluştuğu ve API'de herhangi bir istek sınırlaması (rate limit) bulunmadığı için, basit bir döngü yazılımıyla (`for i in range(1, 719518)`) tüm veri tabanının dakikalar içinde çekilmesi mümkün.
- Oltalama Altın Madeni: Kurbanların e-posta adresi, adı, soyadı, ülkesi ve doğum tarihi gibi bilgiler açıkça sızdırılıyor. Saldırganların Papa'nın adını kullanarak yaşlı Katoliklere göndereceği *"Kutsal Peder sizinle acil görüşmek istiyor"* içerikli sahte e-postaların inanılmaz derecede ikna edici olacağı belirtiliyor.
- Kayıt Doğrulama Zafiyeti: Sisteme kayıt olurken doğrulama kodu (`validation_hash`) doğrudan yanıt gövdesinde (response body) dönüyor. Bu durum, saldırganların herhangi bir e-posta adresiyle hesap açıp, o e-posta kutusuna erişimleri olmasa bile hesabı doğrulamalarına imkan tanıyor.
| Tespit Edilen Güvenlik Açığı | Açığın Sebebi / Yöntemi | Siber Güvenlik Riski | Kullanıcı Etkisi |
|---|---|---|---|
| IDOR (Insecure Direct Object Reference) | `/user/users/{id}` isteklerinde yetki kontrolünün ve hız limitinin olmaması | Tüm veri tabanının kazınması (Data Scraping) | 719 bin kullanıcının adı, soyadı ve e-postası tehlikede |
| E-Posta Kimlik Doğrulama Eksikliği | Uygulamadan giden gerçek e-postaların SPF/DKIM/DMARC testlerinden geçememesi | Oltalama e-postalarının gerçek e-postalar gibi görünmesi |
Vatikan Sessizliğini Koruyor
Söz konusu açığı ortaya çıkaran BobDaHacker, daha önce McDonald's sipariş sistemlerindeki bedava yemek açığı ve Çinli robot üreticisi Pudu Robotics'in açık kontrol panellerini bulmasıyla tanınıyordu. Araştırmacı, Vatikan'a gönderdiği e-postalara hiçbir yanıt alamadığını belirterek, *"Sanırım e-postalarım onların duaları arasında yer almadı"* diyerek sitem etti. Güvenlik uzmanları, Click To Pray uygulamasını kullanan Katoliklerin, Vatikan'dan geliyor gibi görünen e-postalardaki bağlantılara (linklere) tıklamadan önce iki kez düşünmelerini ve şüpheli durumlarda hesaplarını silmelerini tavsiye ediyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.