NI BOG OVOG PUTA NIJE POMOGAO Hakeri ugrozili više od 700.000 korisnika papine aplikacije
Zvanična papina aplikacija za molitvu omogućila je da lični podaci više od 700.000 korisnika budu izloženi mesecima, a niko iz Vatikana nije odgovorio na upozorenja bezbednosnog istraživača punih šest meseci.
„Click To Pray“ je zvanična aplikacija Papine svetske mreže molitve i povezuje katolike širom sveta kako bi se molili za svakodnevne namere pape Lava XIV. Aplikacija ima više od 719.000 naloga, a njeni korisnici su uglavnom starije životne dobi, što ih čini posebno osetljivim na zloupotrebe nakon ovakvog bezbednosnog propusta.
Istraživač sajber-bezbednosti pod nadimkom BobDaHacker, poznat po tome što je ranije otkrio propust koji je omogućavao besplatnu hranu u lancu „McDonald's“, uočio je bezbednosnu rupu još u januaru i odmah je prijavio operaterima aplikacije.
Međutim, propust je ostao aktivan čak šest meseci. Tek nakon što je specijalizovani portal Dark Reading nezavisno potvrdio problem i objavio izveštaj, pristup spornoj funkcionalnosti je tiho ograničen. Iz Papine svetske mreže molitve niko se nije oglasio, niti je istraživaču priznao zasluge za otkrivanje propusta.
Jedan broj u adresi bio je dovoljan
Reč je o bezbednosnoj ranjivosti poznatoj kao IDOR (Insecure Direct Object Reference), koja je omogućavala pristup podacima bez adekvatne provere ovlašćenja.
Korisnik je, očekivano, mogao da pristupi podacima svog naloga. Međutim, bilo je dovoljno da se u veb-adresi promeni samo jedan broj kako bi se pristupilo podacima drugog korisnika – bez prijave, bez verifikacije i bez bilo kakve dodatne kontrole.
Na taj način bilo je moguće prikupiti imena, imejl adrese, države i datume rođenja velikog broja korisnika.
Problem nije bio samo u tome
Dodatni propust otkriven je prilikom registracije novih naloga. Sistem je vraćao tačan verifikacioni kod neophodan za potvrdu registracije, što je omogućavalo da se nalog registruje pomoću tuđe imejl adrese i aktivira pre nego što pravi vlasnik uopšte dobije poruku.
U kombinaciji sa korisnicima koji uglavnom veruju svemu što nosi oznaku Vatikana, ovaj propust je mogao da predstavlja idealnu osnovu za fišing prevare.
Kako je BobDaHacker ocenio:
„Baka će kliknuti na to. Svaki put.“
Iako su pokušaji kontaktiranja trajali mesecima, bezbednosna rupa je ostala aktivna sve do kraja jula 2026. godine, kada je neprimetno otklonjena, bez ikakvog zvaničnog objašnjenja ili zahvalnosti istraživaču koji je problem otkrio.
Ovo nije prvi slučaj da kompanije ignorišu upozorenja bezbednosnih istraživača. Slična situacija dogodila se i prošle godine, kada je jedan istraživač otkrio ozbiljne propuste u novoj aplikaciji poznatog jutjubera, pokušavajući da ukaže na problem pre nego što ga iskoriste zlonamerni napadači.