☝🏻Официальное молитвенное приложение Папы Римского полгода сливало данные верующих — 26 июля 2026 г. в 06:59:05.494
☝🏻Официальное молитвенное приложение Папы Римского полгода сливало данные верующих Click To Pray («Нажми что бы помолиться») — официальное приложение Всемирной сети молитвы Папы. К июлю 2026 года в нём зарегистрировано 719 517 аккаунтов. И именно эти аккаунты и оказались полностью открыты. 🔻Исследователь безопасности под ником BobDaHacker обнаружил в API классическую уязвимость класса IDOR — небезопасную прямую ссылку на объект. При регистрации пользователю присваивался последовательный числовой ID, а неприкрытый эндпоинт возвращал данные любого аккаунта без какой-либо проверки прав: достаточно было увеличить число на единицу. В ответе сервера отдавались адрес электронной почты, имя и фамилия, страна, дата рождения, роль аккаунта и отметка о его удалении. Аккаунты с самыми маленькими ID принадлежали сотрудникам самого проекта, а в списке было видно и наличие администраторских привилегий. Ограничений на частоту запросов тоже не было, так что выгрузить всю базу можно было простым циклом на 719 517 итераций — по одному GET-запросу на пользователя. Для эксплуатации не требовалось никаких технических навыков — хватало обычного браузера.💻 🔻Вторая находка оказалась не менее показательной. Эндпоинт регистрации возвращал в теле ответа поле validation hash — тот самый UUID, который используется в ссылке для подтверждения почты. То есть зарегистрировать аккаунт на чужой адрес и сразу же «подтвердить» его можно было, вообще не заглядывая в почтовый ящик. Вдобавок у сервиса были некорректно настроены SPF, DKIM и DMARC: почтовый клиент помечал настоящие письма от Click To Pray как возможную подделку — то есть фишинговая рассылка выглядела бы ровно так же убедительно, как легитимная.📧 ☝🏻Об уязвимости сообщили 3 января 2026 года. Ответа не последовало ни от кого. Разработчик приложения, испаноязычное агентство La Machi, на запросы также не отреагировал. Главная опасность здесь не в технической сложности, а в качестве самой базы. Это более 700 тысяч подтверждённых адресов людей, которые доверяют всему, что связано с Ватиканом, и среди которых немало пожилых и слабо разбирающихся в технологиях. Уязвимость закрыли лишь 24 июля — вскоре после публикации в издании Dark Reading. Об исправлении исследователю никто не сообщил: он узнал о нём из комментария на Reddit и проверил сам.🤷🏼♀️ ================ 🔺 News | 🧩 Soft | 💻 Hacker

