Уязвимость в молитвенном приложении Ватикана: как Click To Pray раскрыл данные пользователей
В современном мире, где цифровая безопасность становится все более актуальной, инциденты с утечками данных продолжают вызывать серьезные опасения. Недавняя ситуация с приложением Click To Pray, официальным сервисом Всемирной сети молитвы Папы Римского, является ярким примером того, как даже самые неожиданные платформы могут оказаться под угрозой.
Имя
Фамилию
Адрес электронной почты
Страну
Дату рождения
Статус удаления профиля
Количество запросов к серверу не ограничивалось, что позволяло злоумышленникам последовательно перебрать все идентификаторы и собрать данные всех 719 517 пользователей. Это создавало серьезные риски для конфиденциальности, особенно учитывая, что среди пользователей много пожилых людей, которые могут доверять сообщениям, оформленным от имени Ватикана.
Проблема безопасности в Click To Pray
Приложение Click To Pray, доступное на iOS, Android и через веб, предназначено для объединения пользователей в молитвах о намерениях Папы Римского. На июль 2026 года в нем зарегистрировались более 719 тысяч человек. Однако, как выяснилось, уязвимость в системе доступа позволила раскрыть личные данные всех пользователей. Специалист по безопасности, известная под псевдонимом BobDaHacker, обнаружила проблему еще 3 января 2026 года и сообщила о ней владельцам сервиса. Однако, несмотря на прошедшие шесть месяцев, ответа не последовало. Уязвимость касалась небезопасной прямой ссылки на объект, что означало, что сервер не проверял, имеет ли пользователь право на доступ к данным других аккаунтов.Как работала уязвимость
Каждому пользователю Click To Pray присваивался уникальный пятизначный идентификатор. Злоумышленник мог просто подставить другой номер в запрос и получить доступ к данным, связанным с этой учетной записью. В результате, сервис раскрывал:Угрозы мошенничества
BobDaHacker также отметила, что такая база данных была особенно привлекательной для мошенников, создающих поддельные письма. Используя известные имена и адреса электронной почты, злоумышленники могли отправлять сообщения с просьбой перейти по ссылке, что могло привести к серьезным последствиям. Дополнительные риски возникали из-за механизма регистрации. Сервер возвращал секретный код подтверждения учетной записи, который использовался в ссылке из письма. Это означало, что посторонний человек мог зарегистрироваться с чужим адресом электронной почты и подтвердить профиль раньше его законного владельца.Проблемы с подлинностью писем
Почтовый клиент BobDaHacker также выявил, что письма, отправляемые Click To Pray, не проходили проверку подлинности домена. Это создавало дополнительные возможности для мошенников, которые могли подделать сообщения, выглядящие не менее убедительно, чем официальные.Заключение
Ситуация с Click To Pray подчеркивает важность обеспечения безопасности даже в тех сервисах, которые, на первый взгляд, кажутся безобидными. Уязвимости, подобные этой, могут привести к серьезным последствиям, особенно когда речь идет о личных данных пользователей. Важно, чтобы разработчики приложений уделяли должное внимание безопасности и реагировали на сообщения о проблемах, чтобы предотвратить потенциальные утечки данных.
Источник:
SecurityLab Tech