Platforma digitală de rugăciune a Vaticanului, „Click To Pray”, parte a Rețelei Mondiale de Rugăciune a Papei, a lăsat expuse timp de câteva luni numele și adresele de e-mail ale sutelor de mii de utilizatori.
Aplicația oficială de rugăciune a Papei comite un păcat cardinal și divulgă informațiile personale ale utilizatorilor.
Cercetătoarea în domeniul securității BobDaHacker a declarat că a descoperit și a raportat pentru prima dată vulnerabilitatea de securitate la 3 ianuarie 2026. Șase luni mai târziu, vulnerabilitatea rămânea nerezolvată și nu primise niciun răspuns din partea Vaticanului.
Potrivit cercetătoarei, aplicația asociată Vaticanului nu avea nicio măsură de securitate, permițând oricărei persoane să acceseze datele utilizatorilor prin intermediul punctului final al API-ului, prin simpla introducere a ID-urilor de utilizator. Aceasta a trimis e-mailuri către nouă persoane cu privire la vulnerabilități imediat ce le-a descoperit, dar nu a primit niciun răspuns și nu a observat nicio schimbare timp de șase luni, relatează TomsHardware.
Informațiile pe care oricine le putea obține din baza de date a aplicației „Click To Pray” includeau, printre altele, numele, prenumele, adresele de e-mail și datele de naștere.
Aplicația este disponibilă pe iOS, Android și pe clicktopray.org în șapte limbi. Conform descrierii de pe Google Play, aceasta oferă „trei momente scurte de rugăciune în fiecare zi, care te invită să te întâlnești cu Iisus și să te rogi pentru intențiile Sfântului Părinte”.
Click To Pray avea 719.517 de conturi înregistrate la momentul testării, în iulie, conform dezvăluirilor cercetătorului.
Vulnerabilitatea IDOR — Insecure direct object reference
Pentru a-ți crea un cont pe Click to Pray, trebuie să furnizezi numele, prenumele, o adresă de e-mail și o parolă, cu un câmp opțional pentru a indica țara de origine. În culise, odată ce contul este creat, ți se atribuie un ID de utilizator secvențial.
Din păcate, site-ul expune un punct final al interfeței aplicației care divulgă informațiile oricui, fără a fi necesară autorizarea. Dacă un atacator descoperă punctul final și introduce orice ID de utilizator, acesta poate enumera orice set de utilizatori ai site-ului, precum și conturile administrative și pe cele ale personalului.
Nu este nevoie de cunoștințe tehnice pentru a exploata vulnerabilitatea, ci doar de introducerea unui singur domeniu în bara de adrese a browserului. Peste 700.000 de conturi de utilizator sunt accesibile liber, iar ID-urile de utilizator cu numerele cele mai mici sunt asociate personalului Click to Pray. Adresele de e-mail și numele sunt divulgate în text simplu, iar țările de origine primesc valori numerice. Fiecare înregistrare indică, de asemenea, dacă contul asociat a fost șters și dacă deține privilegii administrative.
Orice atacator care dorește să extragă toate aceste date ar putea face acest lucru cu ajutorul unui script simplu. În acel moment, ar fi extrem de ușor să se trimită e-mailuri în masă către toți utilizatorii site-ului, dându-se drept Rețeaua Mondială de Rugăciune a Papei sau exploatând în alt mod credința victimelor pentru a le manipula prin inginerie socială.
Vulnerabilitățile de acest fel sunt extrem de frecvente. Controlul defectuos al accesului este categoria de vulnerabilități numărul unu în Top 10 OWASP încă din 2021, iar IDOR este probabil cea mai comună formă a acesteia. Acestea se găsesc constant în toate sectoarele de activitate, potrivit DarkReading.
Modalități de protecție la utilizarea aplicațiilor vulnerabile
Click to Pray a fost proiectat și dezvoltat de La Machi Communication for Good Causes, o agenție de comunicare de dimensiuni medii, cu activitate în limba spaniolă. Este proprietatea Rețelei Mondiale de Rugăciune a Papei, o fundație globală a Vaticanului.
Instituțiile religioase și companiile de comunicare de nișă nu sunt, de obicei, cele mai avansate organizații în materie de securitate cibernetică. Vulnerabilitățile de bază în materie de securitate cibernetică pot fi inerente domeniului.
Utilizatorii se pot proteja de cele mai grave consecințe ale utilizării aplicațiilor nesigure prin anonimizarea informațiilor pe care le furnizează în timpul procesului de înregistrare. De exemplu, s-a observat că mulți utilizatori ai aplicației Click to Pray au furnizat nume abreviate sau pseudonime alfanumerice la înregistrare. Mulți par, de asemenea, să se fi înregistrat de pe dispozitive Apple și au profitat de funcția „Ascunde-mi adresa de e-mail” a companiei, care furnizează site-ului o adresă de retransmitere aleatorie, în locul celei reale către care se redirecționează mesajul. Prin urmare, adresele de e-mail ale acestor utilizatori și chiar numele lor sunt inaccesibile hackerilor, în ciuda vulnerabilității punctului terminal al site-ului.
Vineri, cercetătoarea a publicat o actualizare în care a anunțat că vulnerabilitatea a fost în sfârșit remediată în urma unui raport publicat de Dark Reading. Acum, la solicitarea profilului unui alt utilizator, se vor afișa doar informații publice, precum numele și prenumele acestuia, astfel că datele sensibile (e-mail, data nașterii, țara etc.) nu mai sunt expuse.
Te-ar putea interesa și: Hackerii folosesc pluginuri false pentru Notepad++ pentru a instala malware
Articolul O vulnerabilitate a aplicației de rugăciune „Click to Pray” a Vaticanului a expus numele și adresele de e-mail ale peste 700.000 de utilizatori apare prima dată în Go4IT.
View the full article
By
BlackSoul ·