Кардинальный грех в цифровой форме: приложение Папы Римского «слило» данные 700 тысяч пользователей
Официальное молитвенное приложение Папы Римского совершило кардинальный грех, опубликовав информацию о более чем 700 тысячах пользователей. Хакер под ником Click To Pray сообщил, что молитвенное приложение, одобренное Папой Римским и используемое сотнями тысяч пользователей по всему миру, несколько месяцев раскрывалo имена и адреса электронной почты пользователей.
Детали
Это приложение сейчас доступно на семи языках на iOS, Android и clicktopray.org, является официальным приложением Всемирной молитвенной сети Папы Римского. По состоянию на июль 2026 года в нем зарегистрировано 719 517 аккаунтов.
Эксперт по безопасности рассказал о выявлении уязвимости Всемирной молитвенной сети Папы Римского 3 января.
«Уязвимость все еще актуальна», — написал хакер в пятничном блоге. «Никто так и не ответил. Думаю, они не молились за мой электронный адрес».
Предполагается, что брешь в безопасности возникла из-за ошибки Insecure Direct Object Reference (IDOR) в приложении для молитвы. Тем не менее, это очень распространенный и простой в эксплуатации тип уязвимости, который возникает, когда сайт или приложение без проверки принимает данные, предоставленные пользователем, для просмотра или изменения ресурсов, не удостоверяясь, что пользователь действительно имеет право получать эти данные.
«Вы запрашиваете свои данные — сервер предоставляет их вам», — объясняет пользователь БобДаХакер. «Вы запрашиваете чужие данные — сервер тоже предоставляет вам их. Очевидно, у вас нет права на это».
При регистрации аккаунта Click To Pray, приложение присваивает вам последовательный числовой идентификатор пользователя. Как обнаружил BobDaHacker, конечная точка API GET возвращает данные пользователя для любого аккаунта, а не только для вашего, если вы предоставите действительный пятизначный идентификатор пользователя.
Кроме того, приложение не выполняет никакой проверки авторизации или подтверждения владения. К таким персональным данным относятся адреса электронной почты пользователей, имена и фамилии, страна, даты рождения, а также информация о том, был ли аккаунт удален, а API раскрывает все 719 517 аккаунтов на молитвенном сайте.
«Благодаря последовательным идентификаторам пользователей и отсутствию ограничения скорости злоумышленник может перебрать каждый аккаунт на платформе», — объясняет хакер. «Один GET-запрос на пользователя. for i in range(1, 719518): scrape(). Вот и всё. Это эксплойт».
Хакер также высказывает предположение, что многие из пользователей религиозного приложения, вероятно, пожилые люди, которые не очень хорошо разбираются в технологиях и очень доверяют всему, что связано с Ватиканом, что делает эти раскрытые аккаунты «фишинговой золотой жилой».
«Представьте, что вы получаете электронное письмо с надписью «Святой Отец просит вашего срочного внимания» и ссылкой, похожей на ссылку Ватикана», — пишет хакер. «Бабушка нажимает на неё. Каждый раз».
Конечная точка регистрации аккаунта использует тот же UUID, что и в ссылке для подтверждения электронной почты. Это означает, что кто-то может зарегистрироваться, используя любой адрес электронной почты, и подтвердить аккаунт до того, как письмо с подтверждением поступит в почтовый ящик.
«Так что API не только сливает 700 000 адресов электронной почты, которые можно использовать для фишинга, но и настоящие письма от Click To Pray уже выглядят как фишинг», — отметил хакер. «Злоумышленнику даже не пришлось бы особо стараться. Он мог бы отправить идеально понятное фишинговое письмо, и оно имело бы тот же уровень аутентификации электронной почты, что и настоящее: никакого. Бог действует непостижимыми путями».
Ранее мы рассказывали, что при покупке нового смартфона покупатели рассчитывают не только на новые функции, но и на долгосрочную поддержку со стороны производителя. Но со временем даже флагманские устройства перестают обновляться. И тут возникает закономерный вопрос — безопасно ли продолжать пользоваться таким смартфоном.
- Последние
- Популярные
Новости по дням
27 июля 2026