خبات کریمی
چه فکر میکنید اگر بدانید امنیت اپلیکیشن رسمی شبکه جهانی دعای پاپ یا همان Click To Pray آنقدر ضعیف بوده که هرکسی میتوانست به اطلاعات کاربران آن دست پیدا کند؟ بدتر اینکه توسعه دهنده هم توجهی به هشدار پژوهشگرها نمیکرد و در نهایت این تنها علنی کردن ماجرا بود که جواب داد.
نکته نگرانکنندهتر اینکه شناسه کاربران بهصورت ترتیبی ایجاد میشد و API نیز هیچ محدودیتی برای تعداد درخواستها نداشت. در نتیجه مهاجمان میتوانستند با ارسال درخواستهای متوالی، اطلاعات تمامی کاربران را بهصورت خودکار استخراج کنند. همچنین کد تأیید ثبتنام کاربران نیز بدون محافظت مناسب در دسترس قرار داشت.
