#idor — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #idor, aggregated by home.social.
-
Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail
Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...
-
Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail
Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...
-
Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail
Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...
-
Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail
Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...
-
Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail
Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...
-
https://www.europesays.com/pl/619806/ Agent AI miał zapisać użytkownika na siłownię. Zrobił to, ale… przy okazji skasował rezerwację innej osoby #AgentAi #ai #api #australia #Biznes #bola #Business #claude #cyberbezpieczenstwo #IDOR #OpenClaw #PL #Poland #Polish #Polska #Polski #rezerwacja #siłownia #SztucznaInteligencja
-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]#AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje
-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]#AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje
-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]#AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje
-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]#AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje
-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]#AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje
-
Click to Pray: один if — и ты ошибся
Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:
https://habr.com/ru/articles/1063726/
#нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся
-
Click to Pray: один if — и ты ошибся
Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:
https://habr.com/ru/articles/1063726/
#нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся
-
Click to Pray: один if — и ты ошибся
Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:
https://habr.com/ru/articles/1063726/
#нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся
-
An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
#OWASPTop10 -
An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
#OWASPTop10 -
An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
#OWASPTop10 -
An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
#OWASPTop10 -
An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
#OWASPTop10 -
@percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.
#Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR
-
@percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.
#Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR
-
@percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.
#Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR
-
@percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.
#Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR
-
@percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.
#Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR
-
🙏 New Blog Post
The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.
What's exposed:
- Email addresses
- Names
- Country
- Date of birth (they call it "borned_date" lol)
- Account role (it's "PRAYER" for everyone, obviously)
Also found:
- Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
- Their verification emails fail their own domain's authentication requirements
Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.
Full writeup: https://bobdahacker.com/blog/click-to-pray
#InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity
-
🙏 New Blog Post
The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.
What's exposed:
- Email addresses
- Names
- Country
- Date of birth (they call it "borned_date" lol)
- Account role (it's "PRAYER" for everyone, obviously)
Also found:
- Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
- Their verification emails fail their own domain's authentication requirements
Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.
Full writeup: https://bobdahacker.com/blog/click-to-pray
#InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity
-
🙏 New Blog Post
The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.
What's exposed:
- Email addresses
- Names
- Country
- Date of birth (they call it "borned_date" lol)
- Account role (it's "PRAYER" for everyone, obviously)
Also found:
- Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
- Their verification emails fail their own domain's authentication requirements
Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.
Full writeup: https://bobdahacker.com/blog/click-to-pray
#InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity
-
🙏 New Blog Post
The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.
What's exposed:
- Email addresses
- Names
- Country
- Date of birth (they call it "borned_date" lol)
- Account role (it's "PRAYER" for everyone, obviously)
Also found:
- Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
- Their verification emails fail their own domain's authentication requirements
Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.
Full writeup: https://bobdahacker.com/blog/click-to-pray
#InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity
-
🙏 New Blog Post
The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.
What's exposed:
- Email addresses
- Names
- Country
- Date of birth (they call it "borned_date" lol)
- Account role (it's "PRAYER" for everyone, obviously)
Also found:
- Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
- Their verification emails fail their own domain's authentication requirements
Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.
Full writeup: https://bobdahacker.com/blog/click-to-pray
#InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity
-
Click to Pray, Click to Leak: The Pope's Official App Exposes 700,000+ User Emails
https://web.brid.gy/r/https://bobdahacker.com/blog/click-to-pray
-
Click to Pray, Click to Leak: The Pope's Official App Exposes 700,000+ User Emails
https://web.brid.gy/r/https://bobdahacker.com/blog/click-to-pray
-
Click to Pray, Click to Leak: The Pope's Official App Exposes 700,000+ User Emails
https://web.brid.gy/r/https://bobdahacker.com/blog/click-to-pray
-
Click to Pray, Click to Leak: The Pope's Official App Exposes 700,000+ User Emails
https://web.brid.gy/r/https://bobdahacker.com/blog/click-to-pray
-
Click to Pray, Click to Leak: The Pope's Official App Exposes 700,000+ User Emails
https://web.brid.gy/r/https://bobdahacker.com/blog/click-to-pray
-
SolarWinds patched three critical Serv-U vulnerabilities (CVE-2026-28307/28308/28321). They allow privilege escalation and RCE. Update Serv-U to 2026.3.
#SolarWinds #ServU #PrivilegeEscalation #RCE #IDOR #Cybersecurity #Vulnerability
-
SolarWinds patched three critical Serv-U vulnerabilities (CVE-2026-28307/28308/28321). They allow privilege escalation and RCE. Update Serv-U to 2026.3.
#SolarWinds #ServU #PrivilegeEscalation #RCE #IDOR #Cybersecurity #Vulnerability
-
Ответ разработчика на статью про «бизнес-схему»
Разбираем технические замечания к старой версии Telegram-бота: что действительно требовало исправления, как устроен текущий продукт и чем публичные анкеты отличаются от приватных данных.
https://habr.com/ru/articles/1060732/
#Mimolet #информационная_безопасность #IDOR #S3 #скрейпинг #CVSS #API #Laravel #OWASP #фактчек
-
Ответ разработчика на статью про «бизнес-схему»
Разбираем технические замечания к старой версии Telegram-бота: что действительно требовало исправления, как устроен текущий продукт и чем публичные анкеты отличаются от приватных данных.
https://habr.com/ru/articles/1060732/
#Mimolet #информационная_безопасность #IDOR #S3 #скрейпинг #CVSS #API #Laravel #OWASP #фактчек
-
Ответ разработчика на статью про «бизнес-схему»
Разбираем технические замечания к старой версии Telegram-бота: что действительно требовало исправления, как устроен текущий продукт и чем публичные анкеты отличаются от приватных данных.
https://habr.com/ru/articles/1060732/
#Mimolet #информационная_безопасность #IDOR #S3 #скрейпинг #CVSS #API #Laravel #OWASP #фактчек
-
Four critical Coolify vulnerabilities let low-privileged users reach remote code execution and cross-tenant server access. Update to v4.1.2 now.
-
Four critical Coolify vulnerabilities let low-privileged users reach remote code execution and cross-tenant server access. Update to v4.1.2 now.
-
#Hello World
Neighbour merupakan Room CTF dari Tryhackme dimana kita memanfaatkan celah kerentanan IDOR untuk dapat mengakses halaman profil administrator.
Baca selengkapnya:
https://analis-siber-purwakarta.blogspot.com/2026/07/tryhackme-neighbour-ctf-challenge-writeup.html#tryhackme #ctf #cybersecurity #ethicalhacking #websecurity #idor #writeup #infosec #penetrationtesting
-
#Hello World
Neighbour merupakan Room CTF dari Tryhackme dimana kita memanfaatkan celah kerentanan IDOR untuk dapat mengakses halaman profil administrator.
Baca selengkapnya:
https://analis-siber-purwakarta.blogspot.com/2026/07/tryhackme-neighbour-ctf-challenge-writeup.html#tryhackme #ctf #cybersecurity #ethicalhacking #websecurity #idor #writeup #infosec #penetrationtesting
-
#Hello World
Neighbour merupakan Room CTF dari Tryhackme dimana kita memanfaatkan celah kerentanan IDOR untuk dapat mengakses halaman profil administrator.
Baca selengkapnya:
https://analis-siber-purwakarta.blogspot.com/2026/07/tryhackme-neighbour-ctf-challenge-writeup.html#tryhackme #ctf #cybersecurity #ethicalhacking #websecurity #idor #writeup #infosec #penetrationtesting
-
📢 FIFA World Cup 2026 : faille d'autorisation côté client expose l'infrastructure de streaming en production
📝 ...
📖 cyberveille : https://cyberveille.ch/posts/2026-06-21-fifa-world-cup-2026-faille-d-autorisation-cote-client-expose-l-infrastructure-de-streaming-en-production/
🌐 source : https://bobdahacker.com/blog/fifa-hack?utm_source=infosec-mashup.santolaria.net&utm_medium=newsletter&utm_campaign=infosec-mashup-25-2026-client-side-authorization-is-not-authorization
#FIFA #IDOR #Cyberveille -
📬 Universität Saarland gehackt, über 40.000 Accounts der Studenten betroffen
#Cyberangriffe #Accounts #Hackback #IDOR #Leak #RATtedDOCX #StrikerDE #UniversitätSaarland https://sc.tarnkappe.info/53c173 -
📬 Universität Saarland gehackt, über 40.000 Accounts der Studenten betroffen
#Cyberangriffe #Accounts #Hackback #IDOR #Leak #RATtedDOCX #StrikerDE #UniversitätSaarland https://sc.tarnkappe.info/53c173 -
📬 Universität Saarland gehackt, über 40.000 Accounts der Studenten betroffen
#Cyberangriffe #Accounts #Hackback #IDOR #Leak #RATtedDOCX #StrikerDE #UniversitätSaarland https://sc.tarnkappe.info/53c173 -
📬 Universität Saarland gehackt, über 40.000 Accounts der Studenten betroffen
#Cyberangriffe #Accounts #Hackback #IDOR #Leak #RATtedDOCX #StrikerDE #UniversitätSaarland https://sc.tarnkappe.info/53c173 -
📬 Universität Saarland gehackt, über 40.000 Accounts der Studenten betroffen
#Cyberangriffe #Accounts #Hackback #IDOR #Leak #RATtedDOCX #StrikerDE #UniversitätSaarland https://sc.tarnkappe.info/53c173 -
Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров
Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжимается. За этой фразой обычно стоят токены аутентификации в SharedPreferences, SQL-запросы без параметризации и Firebase без правил доступа. Эта статья - попытка честно сравнить два мира, найти точки пересечения и разобраться, почему одни проблемы одинаковые, а другие - принципиально разные. Исходные данные: OWASP Top 10 Web 2025 , OWASP Mobile Top 10 2024 , статистика NVD/CVE-базы, данные реальных пентестов, IBM Cost of a Data Breach 2024 .
https://habr.com/ru/articles/1035592/
#owasp_top_10 #безопасность_вебприложений #безопасность_мобильных_приложений #supply_chain #Certificate_Pinning #idor #secure_coding #devsecops #уязвимости
-
Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров
Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжимается. За этой фразой обычно стоят токены аутентификации в SharedPreferences, SQL-запросы без параметризации и Firebase без правил доступа. Эта статья - попытка честно сравнить два мира, найти точки пересечения и разобраться, почему одни проблемы одинаковые, а другие - принципиально разные. Исходные данные: OWASP Top 10 Web 2025 , OWASP Mobile Top 10 2024 , статистика NVD/CVE-базы, данные реальных пентестов, IBM Cost of a Data Breach 2024 .
https://habr.com/ru/articles/1035592/
#owasp_top_10 #безопасность_вебприложений #безопасность_мобильных_приложений #supply_chain #Certificate_Pinning #idor #secure_coding #devsecops #уязвимости
-
Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров
Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжимается. За этой фразой обычно стоят токены аутентификации в SharedPreferences, SQL-запросы без параметризации и Firebase без правил доступа. Эта статья - попытка честно сравнить два мира, найти точки пересечения и разобраться, почему одни проблемы одинаковые, а другие - принципиально разные. Исходные данные: OWASP Top 10 Web 2025 , OWASP Mobile Top 10 2024 , статистика NVD/CVE-базы, данные реальных пентестов, IBM Cost of a Data Breach 2024 .
https://habr.com/ru/articles/1035592/
#owasp_top_10 #безопасность_вебприложений #безопасность_мобильных_приложений #supply_chain #Certificate_Pinning #idor #secure_coding #devsecops #уязвимости
-
Wayback Machine как архив IDOR: как временные ссылки перестали быть временными
В марте 2026 многие обсуждали ситуацию с доступом к изображениям из ЛС мессенджера MAX по ссылкам, сохранённым через WebArchive. Тогда же многих не устроил ответ компании. К сожалению, ситуация хуже, чем кажется. Т.к. проблемы не видят не только в MAX, но и в других компаниях (столкнулся с этим, оповещая компании о похожих проблемах). В статье я расскажу, почему считаю ситуацию - проблемой для всех: пользователей, компании, багхантеров. И как связка "WebArchive + IDOR" может стать бомбы замедленного действия для компании. Более того, эта ситуация - наглядный пример, как отлаженный механизм повышения безопасной разработки (что не найдут внутренние безопасники компании - отловят багхантеры) иногда даёт сбой.
https://habr.com/ru/articles/1035516/
#idor #bola #webarchive #wayback_machine #багбаунти #bugbounty #Standoff365
-
Wayback Machine как архив IDOR: как временные ссылки перестали быть временными
В марте 2026 многие обсуждали ситуацию с доступом к изображениям из ЛС мессенджера MAX по ссылкам, сохранённым через WebArchive. Тогда же многих не устроил ответ компании. К сожалению, ситуация хуже, чем кажется. Т.к. проблемы не видят не только в MAX, но и в других компаниях (столкнулся с этим, оповещая компании о похожих проблемах). В статье я расскажу, почему считаю ситуацию - проблемой для всех: пользователей, компании, багхантеров. И как связка "WebArchive + IDOR" может стать бомбы замедленного действия для компании. Более того, эта ситуация - наглядный пример, как отлаженный механизм повышения безопасной разработки (что не найдут внутренние безопасники компании - отловят багхантеры) иногда даёт сбой.
https://habr.com/ru/articles/1035516/
#idor #bola #webarchive #wayback_machine #багбаунти #bugbounty #Standoff365
-
Wayback Machine как архив IDOR: как временные ссылки перестали быть временными
В марте 2026 многие обсуждали ситуацию с доступом к изображениям из ЛС мессенджера MAX по ссылкам, сохранённым через WebArchive. Тогда же многих не устроил ответ компании. К сожалению, ситуация хуже, чем кажется. Т.к. проблемы не видят не только в MAX, но и в других компаниях (столкнулся с этим, оповещая компании о похожих проблемах). В статье я расскажу, почему считаю ситуацию - проблемой для всех: пользователей, компании, багхантеров. И как связка "WebArchive + IDOR" может стать бомбы замедленного действия для компании. Более того, эта ситуация - наглядный пример, как отлаженный механизм повышения безопасной разработки (что не найдут внутренние безопасники компании - отловят багхантеры) иногда даёт сбой.
https://habr.com/ru/articles/1035516/
#idor #bola #webarchive #wayback_machine #багбаунти #bugbounty #Standoff365
-
https://www.europesays.com/pl/434346/ Vibe-chaos. Hacker zgłosił podatności do AI-owej platformy do tworzenia aplikacji bez kodowania (Lovable)… #ai #BugBounty #hackerone #IDOR #Nauka #NaukaITechnika #NaukaTechnika #PL #Poland #Polish #Polska #Polski #Science #ScienceAndTechnology #ScienceTechnology #Technika #Technology #websec
-
Vibe-chaos. Hacker zgłosił podatności do AI-owej platformy do tworzenia aplikacji bez kodowania (Lovable)…
Chodzi o ten incydent. Zgłoszenie poszło przez HackerOne. Ale ziomki z HackerOne zamknęły zgłoszenia (“no elo, duplikat, kaski nie będzie, have a nice day ;-) No to hacker poczekał 48 dni, z nadzieją że może jednak obsłużą tego buga, po czym ruszył do hackowania. Hackowanie: “Założyłem dziś bezpłatne konto w...