В официальном приложении Ватикана для молитв нашли уязвимость, раскрывавшую данные 700 000 пользователей

Кодик кратко объясняет суть статьи
Уязвимость в молитвенном приложении Ватикана Click to Pray, представленном Папой Франциском в 2019 году, позволяла получать персональные данные более 700 000 пользователей. Исследователь BobDaHacker обнаружил, что API-эндпоинт /user/users/{id} не проверял авторизацию и выдавал полные данные аккаунта — email, имя, фамилию, страну и дату рождения — при переборе ID. Также выявлено, что при регистрации возвращался validation_hash, совпадающий с UUID из письма подтверждения, что позволяло верифицировать аккаунт без доступа к почте. Сообщение о баге, отправленное в январе 2026 года, осталось без ответа. После публикации Dark Reading 24 июля доступ к чувствительным данным был ограничен, но разработчики не связались с исследователем. Программы bug bounty или координации раскрытия уязвимостей у сервиса нет.
Читайте в Telegram
|
Уязвимость в официальном молитвенном приложении Ватикана Click to Pray позволяла получить персональные данные более 700 000 пользователей, выяснил исследователь информационной безопасности под псевдонимом BobDaHacker.
Click to Pray — приложение Папского всемирного молитвенного объединения, которое Папа Римский Франциск лично представил в 2019 году на площади Святого Петра. По состоянию на июль 2026 года в нём зарегистрировано более 700 000 аккаунтов.
Проблема крылась в уязвимости типа IDOR: API-эндпоинт /user/users/{id} выдавал полные данные любого аккаунта по порядковому номеру без проверки авторизации. Через него можно было получить email, имя, фамилию, страну и дату рождения пользователя — достаточно было перебирать номера ID.
Отдельно исследователь обнаружил, что эндпоинт регистрации возвращал в ответе validation_hash — тот же UUID, что использовался в ссылке для подтверждения почты. Это позволяло верифицировать аккаунт, даже не заходя в почтовый ящик. При этом сами письма почтовые клиенты помечали как потенциально поддельные.
BobDaHacker сообщил об уязвимости 3 января 2026 года, отправив письма девяти адресатам — в техподдержку Click to Pray и в Папское молитвенное объединение. Ответа не последовало ни от кого. Спустя полгода исследователь обратился в издание Dark Reading, которое независимо подтвердило уязвимость, но также не получило ответа от пресс-службы Ватикана.
После публикации материала Dark Reading 24 июля эндпоинт незаметно изменили: теперь по чужому ID доступны только имя и фамилия, а email и дата рождения скрыты.
Bug bounty или программы раскрытия уязвимостей у сервиса по-прежнему нет, а сам исследователь так и не получил ни одного ответа от разработчиков.






