Уязвимость в приложении Ватикана раскрыла данные 700 000 пользователей
В официальном молитвенном приложении Ватикана Click to Pray обнаружена уязвимость, которая позволяла получить персональные данные более 700 000 пользователей. Проблему выявил исследователь информационной безопасности под псевдонимом BobDaHacker. Об этом сообщает издание «Код Дурова» со ссылкой на BobDaHacker.
«API-эндпоинт /user/users/{id} выдавал полные данные любого аккаунта по порядковому номеру без проверки авторизации», — заявил BobDaHacker.
Приложение Click to Pray было представлено Папой Римским Франциском в 2019 году. К июлю 2026 года в нем зарегистрировано более 700 000 аккаунтов. Уязвимость типа IDOR позволяла получать email, имя, фамилию, страну и дату рождения пользователей путем перебора ID.
Исследователь также обнаружил, что эндпоинт регистрации возвращал validation_hash, который использовался в ссылке для подтверждения почты. Это позволяло верифицировать аккаунт без доступа к почтовому ящику, при этом письма для подтверждения часто помечались как потенциально поддельные.
BobDaHacker сообщил об уязвимости 3 января 2026 года, отправив письма в техподдержку Click to Pray и Папское молитвенное объединение, но ответа не получил. Спустя полгода он обратился в издание Dark Reading, которое подтвердило уязвимость, но также не получило ответа от пресс-службы Ватикана.
После публикации материала Dark Reading 24 июля эндпоинт был изменен: теперь по чужому ID доступны только имя и фамилия, а email и дата рождения скрыты. У сервиса по-прежнему нет программы Bug bounty или программы раскрытия уязвимостей, и исследователь так и не получил ответа от разработчиков.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.