Aplicația oficială de rugăciune a lui Pope comite un păcat cardinal, scurge informațiile utilizatorilor 700K+
Câte date personale ale utilizatorilor a scurs aplicația oficială a Papei?
Security Aplicația oficială de rugăciune a lui Pope comite păcat cardinal, scurgeri 700K+ informații utilizatorilor (Securitate) gaura-mai mult decât tineJessica LyonsJessicaLyonsCybersecurity EditorPublishedfri 24 iul 2026 // 23:19 UTC Jessica LyonsJessicaLyonsCybersecurity EditorPublishedfri 24 iul.2026 // 23:19 UTC Jessica LyonsJessicaLyonsCybersecurity Editor Jessica LyonsJessicaLyonsCybersecurity Editor Publicatfri 24 iul.2026 // 23:19 UTC Aplicația, disponibilă în șapte limbi și pe iOS, Android și clicktopray. org, este aplicația oficială a rețelei de rugăciuni a Papei. Acesta conectează utilizatorii din întreaga lume pentru a se ruga pentru intențiile Sfântului Părinte, și din iulie 2026, are 719,517 conturi înregistrate.
Culture picks:
Este, de asemenea, foarte scurgeri, în conformitate cu Sleuth BobDaHacker de securitate, care spune că a reperat și a dezvăluit vulnerabilitatea față de Papas Worldwide Prayer Network pe 3 ianuarie.
Nimeni nu a Cred că e-mailul meu nu era în rugăciunile lor.
Regreaderii îşi amintesc probabil de BobDaHaHacker pentru cercetările sale anterioare, expunând defecte alimentare gratuite în sistemul de comandă McDonald şi control deschis asupra producătorului chinez de roboţi Pudu Robotics. Această ultimă gaură de securitate provine dintr-o eroare nesigură de referință a obiectului direct (IDOR) în aplicația de rugăciune.
Acesta este un defect foarte comun și ușor de exploatat care apare atunci când un site web sau o aplicație acceptă orbește intrarea furnizată de utilizator pentru a vizualiza sau modifica resursele fără a verifica dacă utilizatorul este autorizat să recupereze datele. Dacă ceri datele altcuiva, serverul îţi dă şi asta. Se pare că nu vei autoriza. Când vă înscrieți pentru un cont Click To Rray, aplicația vă atribuie un ID numeric secvențial.
Așa cum a descoperit BobDaHacker, obiectivul APIGET https://api[.]clicktopray. org/user/user/{id} va returna datele utilizatorului pentru orice cont - nu doar pentru propriul cont - atâta timp cât furnizați un ID de utilizator valid, de cinci cifre.
Ea nu efectuează orice verificare a autorizației sau validarea proprietății.
Aceste date includ adresele de e-mail ale utilizatorilor, numele și prenumele, țara, datele nașterii, și dacă contul a fost șters, iar API expune toate conturile 719,517 pe site-ul de rugăciune.
Aceste date includ adresele de e-mail ale utilizatorilor, numele și prenumele, țara, datele nașterii
Cu ID-uri de utilizator secvenţiale şi fără limitare a ratei, un atacator ar putea enumera fiecare cont de pe platformă, a explicat hacker. One GET request per user. for i in rang (1, 719518): raclete (). Asta e.
Asta e exploataţia.
După cum subliniază BobDaHacker, mulți dintre acești utilizatori sunt probabil persoane mai în vârstă, nu toate că tech savvy, și foarte încredere de orice legat Vatican, făcând aceste conturi expuse o mină de aur Imaginaţi-vă obţinerea unui e-mail pe care se spune?
Sfântul Părinte cere atenţia dvs. urgentă? Cu o legătură Vatican, a scris ea.
Bunicul face clic pe asta. De fiecare dată.
Obiectivul de înscriere, POST https://api. clicktopray. org/user/user/sign-up, returnează în mod direct validarea hash a contului în organismul de Aceasta înseamnă că cineva s-ar putea înregistra folosind orice adresă de e-mail și să verifice contul înainte ca mesajul de confirmare să ajungă la inbox.
MAI MULT CONTEXTMcDonald nu-l iubesc atunci când hacker expune nuggets de securitate putred Cercetătorul care l-a găsit pe McDonald's Free-food hack i-a atras atenţia asupra roboţilor chinezi de la restaurant pe parcursul unui an de atacuri ruseşti care infectează utilizatorii de îndată ce se uită la un e-mailOne link ChatGPT ar putea introduce un agent AI în compania ta mai mult CONTEXTMcDonald's nu-l iubesc atunci când hackerul expune nuggets de securitate putred Cercetător care a găsit McDonald's free-food hack întoarce atenția ei la roboți restaurant chinezesc ani-lung atacuri rus infectați utilizatori de îndată ce se uită la un e-mailOne link ChatGPT ar putea contrabandă un agent AI Rogue în compania dvs. Plus, BobDaHacker e-mail client marcat e-mail de verificare reală cu un avertisment că a eșuat cerințele de autentificare domeniu și ar fi putut fi spoofed sau în mod necorespunzător transmise.
More stories: