Advertentie
Een ernstige beveiligingsfout in de officiële gebedsapp Click To Pray heeft de persoonsgegevens van meer dan 700.000 gebruikers gedurende ten minste zes maanden blootgesteld. Door een fout in de API konden onbevoegden eenvoudig persoonlijke gegevens van andere gebruikers opvragen, terwijl meldingen van de kwetsbaarheid volgens de onderzoeker maandenlang onbeantwoord bleven.
API gaf zonder controle gebruikersgegevens vrij
De kwetsbaarheid werd begin januari ontdekt door een onafhankelijke beveiligingsonderzoeker die opereert onder de naam BobDaHacker. Volgens haar bevindingen controleerde de API niet of een gebruiker daadwerkelijk bevoegd was om bepaalde gegevens op te vragen.
Door simpelweg het numerieke gebruikers-ID in een API-verzoek aan te passen, konden gegevens van andere accounts worden ingezien. Het ging onder meer om voor- en achternamen, e-mailadressen en geboortedata. De onderzoeker spreekt van een fundamentele autorisatiefout die relatief eenvoudig misbruikt kon worden.
Gegevens eenvoudig op grote schaal te verzamelen
De impact werd vergroot doordat nieuwe accounts opeenvolgende gebruikersnummers kregen toegewezen. Omdat de API bovendien geen limiet stelde aan het aantal verzoeken, kon een aanvaller geautomatiseerd grote aantallen accounts uitlezen.
Daarnaast bleek ook de validation_hash, die wordt gebruikt om nieuwe accounts te verifiëren, onversleuteld via de API beschikbaar. Daardoor kon een aanvaller het registratieproces van een account afronden zodra deze toegang had tot het e-mailaccount van het slachtoffer. Ook de verificatiemails zelf voldeden volgens de onderzoeker niet aan gangbare beveiligingsrichtlijnen en konden daardoor op phishingberichten lijken.
Risico op gerichte phishing
Hoewel er geen wachtwoorden of betaalgegevens werden buitgemaakt, waarschuwen beveiligingsonderzoekers dat namen en e-mailadressen voldoende zijn om gerichte phishingcampagnes op te zetten.
Volgens BobDaHacker bestaat een aanzienlijk deel van de gebruikers uit oudere en minder technisch onderlegde mensen. Juist deze doelgroep zou gevoelig kunnen zijn voor e-mails die afkomstig lijken van het Vaticaan of het pauselijke gebedsnetwerk. Met bijna 720.000 geregistreerde accounts vormt de database daarmee een aantrekkelijk doelwit voor cybercriminelen.
Zes maanden geen reactie
De onderzoeker zegt de kwetsbaarheid begin januari via meerdere e-mailadressen te hebben gemeld aan de beheerders van de app. Omdat daarop gedurende zes maanden geen reactie volgde, werd contact opgenomen met beveiligingsjournalist Nate Nelson van Dark Reading. Pas nadat de kwetsbaarheid publiekelijk werd beschreven, werd het beveiligingslek gedicht.
Volgens de haar ontving zij gedurende het volledige responsible disclosure-traject geen inhoudelijke reactie of bevestiging van ontvangst van de ontwikkelaars van de app.
Officiële gebedsapp van het pauselijke gebedsnetwerk
Click To Pray is de officiële app van het Pope's Worldwide Prayer Network, een internationaal gebedsinitiatief dat is verbonden aan het Vaticaan. Via de applicatie kunnen gebruikers deelnemen aan wereldwijde gebedsintenties en de intenties van de paus volgen.
Voor gebruikers is vooralsnog niet bekend of de kwetsbaarheid daadwerkelijk is misbruikt. Ook is niet duidelijk of de beheerders onderzoek hebben gedaan naar mogelijke ongeautoriseerde toegang tot de gegevens. Wel is de kwetsbaarheid inmiddels verholpen.