27 июля 2026

eur = 88.76 -0.13 (-0.15 %)

btc = 64 502.00$ - 173.94 (-0.20 %)

eth = 1 925.49$ 12.73 (1.60 %)

gram = 1.47$ -0.04 (-2.00 %)

usd = 78.02 -0.01 (-0.02 %)

eur = 88.76 -0.13 (-0.15 %)

btc = 64 502.00$ - 173.94 (-0.20 %)

В официальном приложении Ватикана для молитв нашли уязвимость, раскрывавшую данные 700 000 пользователей

1 минута на чтение
В официальном приложении Ватикана для молитв нашли уязвимость, раскрывавшую данные 700 000 пользователей

Кодик кратко объясняет суть статьи

Уязвимость в молитвенном приложении Ватикана Click to Pray, представленном Папой Франциском в 2019 году, позволяла получать персональные данные более 700 000 пользователей. Исследователь BobDaHacker обнаружил, что API-эндпоинт /user/users/{id} не проверял авторизацию и выдавал полные данные аккаунта — email, имя, фамилию, страну и дату рождения — при переборе ID. Также выявлено, что при регистрации возвращался validation_hash, совпадающий с UUID из письма подтверждения, что позволяло верифицировать аккаунт без доступа к почте. Сообщение о баге, отправленное в январе 2026 года, осталось без ответа. После публикации Dark Reading 24 июля доступ к чувствительным данным был ограничен, но разработчики не связались с исследователем. Программы bug bounty или координации раскрытия уязвимостей у сервиса нет.

Читайте в Telegram

|

Уязвимость в официальном молитвенном приложении Ватикана Click to Pray позволяла получить персональные данные более 700 000 пользователей, выяснил исследователь информационной безопасности под псевдонимом BobDaHacker.

Click to Pray — приложение Папского всемирного молитвенного объединения, которое Папа Римский Франциск лично представил в 2019 году на площади Святого Петра. По состоянию на июль 2026 года в нём зарегистрировано более 700 000 аккаунтов.

Проблема крылась в уязвимости типа IDOR: API-эндпоинт /user/users/{id} выдавал полные данные любого аккаунта по порядковому номеру без проверки авторизации. Через него можно было получить email, имя, фамилию, страну и дату рождения пользователя — достаточно было перебирать номера ID.

Отдельно исследователь обнаружил, что эндпоинт регистрации возвращал в ответе validation_hash — тот же UUID, что использовался в ссылке для подтверждения почты. Это позволяло верифицировать аккаунт, даже не заходя в почтовый ящик. При этом сами письма почтовые клиенты помечали как потенциально поддельные.

BobDaHacker сообщил об уязвимости 3 января 2026 года, отправив письма девяти адресатам — в техподдержку Click to Pray и в Папское молитвенное объединение. Ответа не последовало ни от кого. Спустя полгода исследователь обратился в издание Dark Reading, которое независимо подтвердило уязвимость, но также не получило ответа от пресс-службы Ватикана.

После публикации материала Dark Reading 24 июля эндпоинт незаметно изменили: теперь по чужому ID доступны только имя и фамилия, а email и дата рождения скрыты.

Bug bounty или программы раскрытия уязвимостей у сервиса по-прежнему нет, а сам исследователь так и не получил ни одного ответа от разработчиков.

Обсудить
Блоги 753
ЦНИС
билайн
OTP Bank
Softline
StudyAI
Слетать.ру
ВКонтакте
Т-Банк
ВТБ
Газпромбанк

Привет, это Кодик! Я создан, чтобы помогать вам с  разными задачами. Задайте мне вопрос…