НИ БОГ ОВОГ ПУТА НИЈЕ ПОМОГАО Хакери угрозили више од 700.000 корисника папине апликације
Званична папина апликација за молитву омогућила је да лични подаци више од 700.000 корисника буду изложени месецима, а нико из Ватикана није одговорио на упозорења безбедносног истраживача пуних шест месеци.
„Click To Pray“ је званична апликација Папине светске мреже молитве и повезује католике широм света како би се молили за свакодневне намере папе Лава XIV. Апликација има више од 719.000 налога, а њени корисници су углавном старије животне доби, што их чини посебно осетљивим на злоупотребе након оваквог безбедносног пропуста.
Истраживач сајбер-безбедности под надимком BobDaHacker, познат по томе што је раније открио пропуст који је омогућавао бесплатну храну у ланцу „McDonald's“, уочио је безбедносну рупу још у јануару и одмах је пријавио оператерима апликације.
Међутим, пропуст је остао активан чак шест месеци. Тек након што је специјализовани портал Dark Reading независно потврдио проблем и објавио извештај, приступ спорној функционалности је тихо ограничен. Из Папине светске мреже молитве нико се није огласио, нити је истраживачу признао заслуге за откривање пропуста.
Један број у адреси био је довољан
Реч је о безбедносној рањивости познатој као IDOR (Insecure Direct Object Reference), која је омогућавала приступ подацима без адекватне провере овлашћења.
Корисник је, очекивано, могао да приступи подацима свог налога. Међутим, било је довољно да се у веб-адреси промени само један број како би се приступило подацима другог корисника – без пријаве, без верификације и без било какве додатне контроле.
На тај начин било је могуће прикупити имена, имејл адресе, државе и датуме рођења великог броја корисника.
Проблем није био само у томе
Додатни пропуст откривен је приликом регистрације нових налога. Систем је враћао тачан верификациони код неопходан за потврду регистрације, што је омогућавало да се налог региструје помоћу туђе имејл адресе и активира пре него што прави власник уопште добије поруку.
У комбинацији са корисницима који углавном верују свему што носи ознаку Ватикана, овај пропуст је могао да представља идеалну основу за фишинг преваре.
Како је BobDaHacker оценио:
„Бака ће кликнути на то. Сваки пут.“
Иако су покушаји контактирања трајали месецима, безбедносна рупа је остала активна све до краја јула 2026. године, када је неприметно отклоњена, без икаквог званичног објашњења или захвалности истраживачу који је проблем открио.
Ово није први случај да компаније игноришу упозорења безбедносних истраживача. Слична ситуација догодила се и прошле године, када је један истраживач открио озбиљне пропусте у новој апликацији познатог јутјубера, покушавајући да укаже на проблем пре него што га искористе злонамерни нападачи.