वैटिकन के आधिकारिक 'Click to Pray' मोबाइल ऐप में एक गंभीर सुरक्षा खामी पाई गई है, जिससे 7 लाख से अधिक वैश्विक उपयोगकर्ताओं के नाम और ईमेल पते सार्वजनिक हो गए हैं। एक असुरक्षित API एंडपॉइंट के कारण किसी भी व्यक्ति के लिए यह संवेदनशील जानकारी प्राप्त करना बेहद आसान हो गया है।

मुख्य बातें

  • वैटिकन के 'Click to Pray' ऐप में IDOR नामक सुरक्षा खामी का पता चला है।
  • 7,00,000 से अधिक उपयोगकर्ताओं के नाम, ईमेल और स्थान की जानकारी लीक हुई है।
  • हैकर्स इस डेटा का उपयोग सोशल इंजीनियरिंग और फिशिंग हमलों के लिए कर सकते हैं।
  • यह खामी किसी भी ब्राउज़र के माध्यम से बिना किसी विशेष तकनीकी कौशल के जांची जा सकती है।

वैटिकन के लोकप्रिय मोबाइल एप्लिकेशन और वेबसाइट, 'Click to Pray', में एक गंभीर सुरक्षा उल्लंघन सामने आया है। इस ऐप के माध्यम से दुनिया भर के लाखों श्रद्धालु दैनिक प्रार्थनाओं और पोप की सामग्री तक पहुँच प्राप्त करते हैं। हालिया जांच में पता चला है कि एक असुरक्षित API एंडपॉइंट के कारण, उपयोगकर्ताओं की व्यक्तिगत पहचान योग्य जानकारी (PII) पूरी तरह से असुरक्षित है।

सुरक्षा में सेंध कैसे लगी?

जनवरी में, 'BobDaHacker' नामक एक व्हाइट-हैट हैकर ने clicktopray.org में एक 'Insecure Direct Object Reference' (IDOR) भेद्यता की खोज की। इस खामी का मतलब है कि कोई भी व्यक्ति केवल एक यूज़र आईडी बदलकर ऐप के डेटाबेस से किसी भी उपयोगकर्ता की जानकारी निकाल सकता है। इसमें उपयोगकर्ताओं के नाम, ईमेल पते और उनके देश की जानकारी शामिल है।

यह क्यों महत्वपूर्ण है?

BozokMedia विश्लेषण के अनुसार, यह घटना दर्शाती है कि धार्मिक और गैर-तकनीकी संस्थाएं अक्सर साइबर सुरक्षा को गंभीरता से नहीं लेती हैं। जब कोई संस्था लाखों लोगों का डेटा एकत्र करती है, तो वह उस डेटा की संरक्षक बन जाती है। इस लीक का उपयोग हमलावर 'पोप के वर्ल्डवाइड प्रेयर नेटवर्क' का रूप धरकर उपयोगकर्ताओं को धोखा देने या फिशिंग ईमेल भेजने के लिए कर सकते हैं।

'IDOR जैसी खामियां बहुत आम हैं क्योंकि डेवलपर्स अक्सर प्रमाणीकरण (Authentication) तो करते हैं, लेकिन प्राधिकरण (Authorization) को भूल जाते हैं।'

विशेषज्ञों का कहना है कि यह खामी किसी भी ब्राउज़र के एड्रेस बार में एक साधारण डोमेन दर्ज करके उपयोग की जा सकती है। डार्क रीडिंग के स्वतंत्र परीक्षणों ने पुष्टि की है कि यह समस्या अभी भी बनी हुई है और इसका समाधान नहीं किया गया है।

ऐतिहासिक पृष्ठभूमि

साइबर सुरक्षा के इतिहास में, 'Broken Access Control' (जिसमें IDOR शामिल है) लगातार OWASP टॉप 10 में सबसे खतरनाक कमजोरियों में से एक रहा है। यह दर्शाता है कि जैसे-जैसे डिजिटल प्लेटफॉर्म बढ़ रहे हैं, सुरक्षा की बुनियादी परतें भी उतनी ही महत्वपूर्ण होती जा रही हैं।

क्या आप जानते हैं?: एप्पल के 'Hide My Email' जैसे फीचर्स का उपयोग करके उपयोगकर्ता इस तरह के डेटा लीक से अपनी असली पहचान सुरक्षित रख सकते हैं।

अक्सर पूछे जाने वाले प्रश्न (FAQ)

1. क्या मेरा बैंक खाता खतरे में है?
सीधे तौर पर नहीं, लेकिन लीक हुए ईमेल का उपयोग करके हैकर्स आपके बैंक से संबंधित फिशिंग हमले कर सकते हैं।

2. मैं खुद को कैसे सुरक्षित रखूँ?
हमेशा मजबूत पासवर्ड का उपयोग करें और यदि संभव हो तो दो-कारक प्रमाणीकरण (2FA) सक्षम करें।