home.social

#idor — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #idor, aggregated by home.social.

fetched live
  1. Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

    Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...

    #WBiegu #Api #IDOR

    sekurak.pl/podatnosci-w-click-

  2. Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

    Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...

    #WBiegu #Api #IDOR

    sekurak.pl/podatnosci-w-click-

  3. Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

    Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...

    #WBiegu #Api #IDOR

    sekurak.pl/podatnosci-w-click-

  4. Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

    Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...

    #WBiegu #Api #IDOR

    sekurak.pl/podatnosci-w-click-

  5. Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

    Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik...

    #WBiegu #Api #IDOR

    sekurak.pl/podatnosci-w-click-

  6. Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.

    Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
    Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
    Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
    Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
    A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]

    #AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje

    niebezpiecznik.pl/post/agent-a

  7. Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.

    Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
    Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
    Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
    Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
    A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]

    #AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje

    niebezpiecznik.pl/post/agent-a

  8. Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.

    Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
    Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
    Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
    Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
    A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]

    #AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje

    niebezpiecznik.pl/post/agent-a

  9. Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.

    Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
    Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
    Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
    Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
    A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]

    #AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje

    niebezpiecznik.pl/post/agent-a

  10. Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.

    Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
    Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
    Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
    Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
    A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]

    #AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje

    niebezpiecznik.pl/post/agent-a

  11. Click to Pray: один if — и ты ошибся

    Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:

    habr.com/ru/articles/1063726/

    #нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся

  12. Click to Pray: один if — и ты ошибся

    Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:

    habr.com/ru/articles/1063726/

    #нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся

  13. Click to Pray: один if — и ты ошибся

    Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:

    habr.com/ru/articles/1063726/

    #нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся

  14. An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
    #OWASPTop10

    techstory.in/sacred-intentions

  15. An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
    #OWASPTop10

    techstory.in/sacred-intentions

  16. An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
    #OWASPTop10

    techstory.in/sacred-intentions

  17. An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
    #OWASPTop10

    techstory.in/sacred-intentions

  18. An #IDOR Vulnerability in the Vatican's 'Click to Pray' Mobile App Leaks Names, Emails, and Administrative Privileges Across the Globe:
    #OWASPTop10

    techstory.in/sacred-intentions

  19. @percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.

    #Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR

  20. @percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.

    #Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR

  21. @percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.

    #Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR

  22. @percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.

    #Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR

  23. @percepticon @clemensg Die offizielle Gebets-App des Papstes (Click to Pray) soll monatelang die Daten von rund 720.000 Nutzer:innen preisgegeben haben: Namen, E-Mail-Adressen und Herkunftsland waren laut Sicherheitsforscher über eine simple Schwachstelle (IDOR) abrufbar. Besonders brisant: Der Fehler wurde bereits Anfang Januar gemeldet – eine Reaktion blieb offenbar aus, und die Lücke war bei Veröffentlichung des Berichts noch offen. Bereits 2019 war die App wegen gravierender Sicherheitsmängel aufgefallen. Sensible Anwendungen brauchen Sicherheitsprüfungen – nicht nur gute Absichten.

    #Datenschutz #ITSecurity #Cybersecurity #Papst #ClickToPray #AppSecurity #IDOR

  24. 🙏 New Blog Post

    The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.

    What's exposed:

    • Email addresses
    • Names
    • Country
    • Date of birth (they call it "borned_date" lol)
    • Account role (it's "PRAYER" for everyone, obviously)

    Also found:

    • Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
    • Their verification emails fail their own domain's authentication requirements

    Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.

    Full writeup: bobdahacker.com/blog/click-to-

    #InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity

  25. 🙏 New Blog Post

    The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.

    What's exposed:

    • Email addresses
    • Names
    • Country
    • Date of birth (they call it "borned_date" lol)
    • Account role (it's "PRAYER" for everyone, obviously)

    Also found:

    • Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
    • Their verification emails fail their own domain's authentication requirements

    Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.

    Full writeup: bobdahacker.com/blog/click-to-

    #InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity

  26. 🙏 New Blog Post

    The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.

    What's exposed:

    • Email addresses
    • Names
    • Country
    • Date of birth (they call it "borned_date" lol)
    • Account role (it's "PRAYER" for everyone, obviously)

    Also found:

    • Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
    • Their verification emails fail their own domain's authentication requirements

    Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.

    Full writeup: bobdahacker.com/blog/click-to-

    #InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity

  27. 🙏 New Blog Post

    The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.

    What's exposed:

    • Email addresses
    • Names
    • Country
    • Date of birth (they call it "borned_date" lol)
    • Account role (it's "PRAYER" for everyone, obviously)

    Also found:

    • Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
    • Their verification emails fail their own domain's authentication requirements

    Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.

    Full writeup: bobdahacker.com/blog/click-to-

    #InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity

  28. 🙏 New Blog Post

    The Pope's official prayer app has an IDOR that lets anyone pull user data for all 719,517 accounts. One GET request per user. No auth check.

    What's exposed:

    • Email addresses
    • Names
    • Country
    • Date of birth (they call it "borned_date" lol)
    • Account role (it's "PRAYER" for everyone, obviously)

    Also found:

    • Signup endpoint returns the email verification token in the response body, so you can verify accounts without accessing the inbox
    • Their verification emails fail their own domain's authentication requirements

    Reported January 3rd. Emailed 9 people. A journalist also contacted them. Zero responses. Still live six months later. Vow of silence I guess.

    Full writeup: bobdahacker.com/blog/click-to-

    #InfoSec #BugBounty #ResponsibleDisclosure #IDOR #Security #CyberSecurity #Privacy #DataExposure #ClickToPray #Vatican #APISecurity

  29. Ответ разработчика на статью про «бизнес-схему»

    Разбираем технические замечания к старой версии Telegram-бота: что действительно требовало исправления, как устроен текущий продукт и чем публичные анкеты отличаются от приватных данных.

    habr.com/ru/articles/1060732/

    #Mimolet #информационная_безопасность #IDOR #S3 #скрейпинг #CVSS #API #Laravel #OWASP #фактчек

  30. Ответ разработчика на статью про «бизнес-схему»

    Разбираем технические замечания к старой версии Telegram-бота: что действительно требовало исправления, как устроен текущий продукт и чем публичные анкеты отличаются от приватных данных.

    habr.com/ru/articles/1060732/

    #Mimolet #информационная_безопасность #IDOR #S3 #скрейпинг #CVSS #API #Laravel #OWASP #фактчек

  31. Ответ разработчика на статью про «бизнес-схему»

    Разбираем технические замечания к старой версии Telegram-бота: что действительно требовало исправления, как устроен текущий продукт и чем публичные анкеты отличаются от приватных данных.

    habr.com/ru/articles/1060732/

    #Mimolet #информационная_безопасность #IDOR #S3 #скрейпинг #CVSS #API #Laravel #OWASP #фактчек

  32. Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров

    Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжимается. За этой фразой обычно стоят токены аутентификации в SharedPreferences, SQL-запросы без параметризации и Firebase без правил доступа. Эта статья - попытка честно сравнить два мира, найти точки пересечения и разобраться, почему одни проблемы одинаковые, а другие - принципиально разные. Исходные данные: OWASP Top 10 Web 2025 , OWASP Mobile Top 10 2024 , статистика NVD/CVE-базы, данные реальных пентестов, IBM Cost of a Data Breach 2024 .

    habr.com/ru/articles/1035592/

    #owasp_top_10 #безопасность_вебприложений #безопасность_мобильных_приложений #supply_chain #Certificate_Pinning #idor #secure_coding #devsecops #уязвимости

  33. Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров

    Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжимается. За этой фразой обычно стоят токены аутентификации в SharedPreferences, SQL-запросы без параметризации и Firebase без правил доступа. Эта статья - попытка честно сравнить два мира, найти точки пересечения и разобраться, почему одни проблемы одинаковые, а другие - принципиально разные. Исходные данные: OWASP Top 10 Web 2025 , OWASP Mobile Top 10 2024 , статистика NVD/CVE-базы, данные реальных пентестов, IBM Cost of a Data Breach 2024 .

    habr.com/ru/articles/1035592/

    #owasp_top_10 #безопасность_вебприложений #безопасность_мобильных_приложений #supply_chain #Certificate_Pinning #idor #secure_coding #devsecops #уязвимости

  34. Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров

    Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжимается. За этой фразой обычно стоят токены аутентификации в SharedPreferences, SQL-запросы без параметризации и Firebase без правил доступа. Эта статья - попытка честно сравнить два мира, найти точки пересечения и разобраться, почему одни проблемы одинаковые, а другие - принципиально разные. Исходные данные: OWASP Top 10 Web 2025 , OWASP Mobile Top 10 2024 , статистика NVD/CVE-базы, данные реальных пентестов, IBM Cost of a Data Breach 2024 .

    habr.com/ru/articles/1035592/

    #owasp_top_10 #безопасность_вебприложений #безопасность_мобильных_приложений #supply_chain #Certificate_Pinning #idor #secure_coding #devsecops #уязвимости

  35. Wayback Machine как архив IDOR: как временные ссылки перестали быть временными

    В марте 2026 многие обсуждали ситуацию с доступом к изображениям из ЛС мессенджера MAX по ссылкам, сохранённым через WebArchive. Тогда же многих не устроил ответ компании. К сожалению, ситуация хуже, чем кажется. Т.к. проблемы не видят не только в MAX, но и в других компаниях (столкнулся с этим, оповещая компании о похожих проблемах). В статье я расскажу, почему считаю ситуацию - проблемой для всех: пользователей, компании, багхантеров. И как связка "WebArchive + IDOR" может стать бомбы замедленного действия для компании. Более того, эта ситуация - наглядный пример, как отлаженный механизм повышения безопасной разработки (что не найдут внутренние безопасники компании - отловят багхантеры) иногда даёт сбой.

    habr.com/ru/articles/1035516/

    #idor #bola #webarchive #wayback_machine #багбаунти #bugbounty #Standoff365

  36. Wayback Machine как архив IDOR: как временные ссылки перестали быть временными

    В марте 2026 многие обсуждали ситуацию с доступом к изображениям из ЛС мессенджера MAX по ссылкам, сохранённым через WebArchive. Тогда же многих не устроил ответ компании. К сожалению, ситуация хуже, чем кажется. Т.к. проблемы не видят не только в MAX, но и в других компаниях (столкнулся с этим, оповещая компании о похожих проблемах). В статье я расскажу, почему считаю ситуацию - проблемой для всех: пользователей, компании, багхантеров. И как связка "WebArchive + IDOR" может стать бомбы замедленного действия для компании. Более того, эта ситуация - наглядный пример, как отлаженный механизм повышения безопасной разработки (что не найдут внутренние безопасники компании - отловят багхантеры) иногда даёт сбой.

    habr.com/ru/articles/1035516/

    #idor #bola #webarchive #wayback_machine #багбаунти #bugbounty #Standoff365

  37. Wayback Machine как архив IDOR: как временные ссылки перестали быть временными

    В марте 2026 многие обсуждали ситуацию с доступом к изображениям из ЛС мессенджера MAX по ссылкам, сохранённым через WebArchive. Тогда же многих не устроил ответ компании. К сожалению, ситуация хуже, чем кажется. Т.к. проблемы не видят не только в MAX, но и в других компаниях (столкнулся с этим, оповещая компании о похожих проблемах). В статье я расскажу, почему считаю ситуацию - проблемой для всех: пользователей, компании, багхантеров. И как связка "WebArchive + IDOR" может стать бомбы замедленного действия для компании. Более того, эта ситуация - наглядный пример, как отлаженный механизм повышения безопасной разработки (что не найдут внутренние безопасники компании - отловят багхантеры) иногда даёт сбой.

    habr.com/ru/articles/1035516/

    #idor #bola #webarchive #wayback_machine #багбаунти #bugbounty #Standoff365

  38. Vibe-chaos. Hacker zgłosił podatności do AI-owej platformy do tworzenia aplikacji bez kodowania (Lovable)…

    Chodzi o ten incydent. Zgłoszenie poszło przez HackerOne. Ale ziomki z HackerOne zamknęły zgłoszenia (“no elo, duplikat, kaski nie będzie, have a nice day ;-) No to hacker poczekał 48 dni, z nadzieją że może jednak obsłużą tego buga, po czym ruszył do hackowania. Hackowanie: “Założyłem dziś bezpłatne konto w...

    #Aktualności #Ai #BugBounty #Hackerone #IDOR #Websec

    sekurak.pl/vibe-chaos-hacker-z