В API для мобильных приложений Росреестра нашли уязвимость.
Она позволяет без аутентификации и авторизации, только по кадастровому номеру, получить персональные данные владельца объекта недвижимости. Нашедший баг пользователь уведомил ведомство, но уязвимость до сих пор не устранена.
Сервер mobile. rosreestr. ru возвращает ФИО, дату рождения, адрес, СНИЛС, данные паспорта, кадастровую стоимость, дату регистрации права собственности.