一个教皇官方背书、用来连接全球天主教徒祈祷的App,居然像个没锁门的保险柜,任何人随便动动手指就能扒走70多万用户的姓名、邮箱、生日和国籍。更离谱的是,这个漏洞就这么敞开着放了将近半年,梵蒂冈那边一声不吭,直到安全媒体把事捅出来才悄摸摸修补。这事儿听起来像段子,但它真的发生了,而且远比你想的更荒诞。
这次出事的App叫Click To Pray,是教皇全球祈祷网络的官方应用,专门用来让信徒跟着教宗利奥十四世每天的祈祷意向一起祷告。不用想都知道,能进这种应用的用户群体画像是怎样的:虔诚、信任教会,而且岁数偏大——说白了,就是那种看见“教皇”俩字就会毫不犹豫点链接的人。偏偏就是这样一群人,被一个低级到滑稽的漏洞集体拖进了隐私旋涡。
咱们一条一条把这事掰开看看,你就会发现什么叫“离谱他妈给离谱开门”。
1. 漏洞到底有多蠢?
这个漏洞在安全圈儿有个专业叫法:IDOR,简单讲就是系统没做权限校验,谁来要数据它都给。具体操作流程简单得像个笑话:你在App里请求自己的账户信息,系统老老实实返回给你,这没问题。但如果你把请求地址里的用户编号改个数字,比如从123改成124,系统一样乖乖把别人的信息端上来,根本不管你登没登录、是不是本人,连个验证码都不问。
你可以把它想象成:你去银行柜台说“我是隔壁老王的账户,我要查余额”,柜员二话不说把老王所有家底打印出来递给你,连身份证都不看。更绝的是,这漏洞没有请求次数限制,想扒多少扒多少。所以只要有人愿意花点时间写个脚本,就能像薅羊毛一样把整个用户库里719,000多个账号全刮一遍,姓名、邮箱、所属国家、出生日期,一个不落。
2. 发现漏洞的人有多难?
最先挖出这个窟窿的是一个化名叫BobDaHacker的安全研究员。这人之前还因为曝光麦当劳自助点餐机的一个免费食物漏洞出过名,属于那种喜欢到处找茬的正经黑客。今年一月他就发现了Click To Pray的问题,并且第一时间联系了App的运营方。
按照正常的剧本,这时候运营方应该赶紧把洞堵上,然后客客气气回封邮件感谢一下。但现实是,BobDaHacker等啊等,邮件石沉大海,漏洞依然坚挺。他就这么眼睁睁看着自己报的漏洞纹丝不动地活过了六个月,直到安全媒体Dark Reading亲自下场验证了这个漏洞并发了报道,几天后那个数据接口才被悄悄限制掉。而直到最后,教皇全球祈祷网络也没给他任何回复,连句“收到”都没有。
你想想,一个安全研究员指着屏幕说“这儿有个洞,能漏70万人数据”,结果对方连眼皮都不抬一下。这种沉默,放在任何一个商业公司身上都算得上重大公关事故,而放在梵蒂冈这儿,就成了一种让人后背发凉的态度。
3. 比信息泄露更可怕的,是注册漏洞
光扒数据还不算完,这个App在注册流程上也埋了个雷。用户在注册时,系统会发一封验证邮件,里面带着一串验证码,这本来是确认你是邮箱主人的常规操作。但问题在于,点击发送验证码的那一刻,服务器直接把这个验证码明文返回给了客户端——也就是说,任何人发起注册请求,都能直接拿到那个验证码。
这意味着什么?想象一下:有人用你家老人的邮箱去注册一个账号,在老人看到那封验证邮件之前,攻击者就已经拿到验证码,完成了账号创建,并且绑定了他的手机号或者其他信息。接下来以这个“官方账号”的名义给你家老人发钓鱼链接,链接里带着教皇的标志,亲切地提醒“请您确认今日祈祷意向”,你觉得老人会多想一下吗?
BobDaHacker的原话一语戳中了要害:“奶奶一定会点那个链接。每次都是。”当漏洞搭上这样一个用户群体的背景板,钓鱼攻击的成功率就不是“可能高”了,而是高得让人发毛。这不是单一的数据泄露事故,这是一整套精准指向银发信徒群体的信任陷阱。
4. 梵蒂冈这六个月的沉默,到底沉默了啥?
这件事最让人想不通的地方,恰恰是“谁在管这个App”这个问题。Click To Pray顶着教皇的官方名头,运营背后是整个教皇全球祈祷网络,按理说在数据安全上应该比绝大部分商业App更敏感才对——毕竟它牵扯的不只是常规用户隐私,还裹着宗教信任这层极其脆弱的东西。
但事实是,从一月漏洞被发现到七月末被悄悄封堵,没有任何公开声明,没有任何内部处置,甚至对发现者的明确告知都选择了无视。这种沉默不是一次操作失误的解释问题,而是整个安全响应机制的真空。你可以说技术团队能力有限,但你不能六个月都不给发现漏洞的人回个话——这已经不是能力问题,而是态度问题。当一家挂着教皇名号的机构连基本的邮件回复都做不到时,那些指望被保护的信徒又能指望谁呢?
热门跟贴