タグ: IDOR

meterpreter.org

バチカンの祈りアプリ「Click To Pray」、IDOR脆弱性で719,000人のユーザー情報が流出

祈りのためのアプリでさえ、他人の秘密を守り切れなかったようです。教皇の「世界祈願ネットワーク」の公式アプリであるClick To Prayが、数十万人分のユーザーの氏名やメールアドレスなどのデータを流出させていたことが分かりました。原因はアクセス制御システムにあった単純な欠陥でした。 この問題を発

malwarebytes.com

バチカンの祈りアプリ「Click To Pray」、70万人分の個人情報を流出

2019年にローマ教皇フランシスコが立ち上げた祈りアプリに、セキュリティ上の欠陥が存在していたことが分かりました。この欠陥により、何十万人ものユーザーの個人情報が外部に晒される状態が続いていましたが、今年になってようやく修正されました。 このアプリ「Click To Pray」は、教皇の「世界祈祷ネットワーク」向

gbhackers.com

誰でもブラウザからアクセス可能だったバチカンの祈りアプリ、70万件のアカウントが露出

バチカンの公式「Click to Pray」プラットフォームで発見された重大なアクセス制御の脆弱性により、70万件を超えるユーザーの個人情報が露出していました。基本的なWebセキュリティの設定ミスが、大規模なユーザーベースを依然として危険にさらし続けていることを改めて示す事例です。Softwarevulnerabil

darkreading.com

バチカン公式祈祷アプリ、7万人超のユーザーの個人情報を漏洩

バチカンの人気ウェブサイトおよびモバイルアプリが、数十万人ものユーザーの氏名とメールアドレスを漏洩させていたことが分かりました。「Click to Pray」はバチカンの公式祈祷アプリです。ユーザーはこのアプリに登録することで、日々の祈りの言葉や、教皇関連のコンテンツを継続的にスマートフォンやパソコンで受け取ることがで

helpnetsecurity.com

AIコーディングツールが生むコード脆弱性、アプリの成長とともに拡大

Theoriは、AIコーディングエージェントを使ってアプリを28本構築し、それぞれを自社のペネトレーションテスト用プラットフォームでスキャンしました。構築を担当したのは5つのモデルで、AnthropicとOpenAIの製品に分かれます。対象アプリは、仕様書から起こしたもの、雑なプロンプトから組み上げた

cyberpress.org

Metaの重大なIDOR脆弱性、攻撃者がカスタマーサポートの案件情報にアクセス可能な状態に

Metaのカスタマーサポート基盤に存在した重大なアクセス制御不備により、攻撃者が他のユーザーの非公開のサポートメール、チャット、案件データを閲覧できるほか、そのユーザーに成りすましてサポートの業務フローを操作できる状態になっていました。 この脆弱性を発見したのは独立系研究者のRony K Roy氏です。Metaは同氏

gbhackers.com

Meta の重大な IDOR 脆弱性、攻撃者がカスタマーサポートの案件情報にアクセス可能に

Meta は、複数のサービスにまたがって機密性の高いカスタマーサポートデータを露出させていた、アクセス制御の不備に関する重大な脆弱性への対応を完了しました。この問題は、同社の共有バックエンドインフラにおける認可処理の構造的な弱点を浮き彫りにしています。パッチ管理ソリューション この脆弱性は、安全でない直接オブジェクト

cyberpress.org

SolarWinds Serv-Uに重大な脆弱性、Linux環境ではroot権限でのリモートコード実行が可能に

SolarWindsは、自社のマネージドファイル転送ソフトウェアServ-Uにおいて15件の脆弱性を公表しました。このうち14件はCritical(緊急)評価(CVSSスコア9.1)とされており、権限昇格を連鎖させることでLinux環境ではroot権限による完全なリモートコード実行に至る可能性があります。 これらの脆

securityweek.com

Metaが顧客サポートデータを危険にさらす脆弱性に78,000ドルの報奨金を支払う

あるセキュリティ研究者が、顧客サポートデータを危険にさらす重大な脆弱性を発見したことで、Metaから多額のバグバウンティを受け取ったと明らかにしました。 この脆弱性は、独立系研究者のRony K Roy氏によって発見され、2026年1月にMetaに報告されました。当初の報告書では深刻度が限定的なセキュリティホールとし