Даже приложение для молитв оказалось неспособно хранить чужие тайны. Click To Pray, официальное приложение Всемирной сети молитвы Папы Римского, раскрывало имена, адреса электронной почты и другие данные сотен тысяч пользователей из-за простой ошибки в системе доступа.
Проблему обнаружила специалист по безопасности под псевдонимом BobDaHacker. По её словам, она сообщила об уязвимости владельцам сервиса ещё 3 января, однако за шесть месяцев не получила ответа.
Click To Pray работает на iOS, Android и через сайт, поддерживает семь языков и помогает пользователям объединяться для молитв о намерениях Папы Римского. К июлю 2026 года в сервисе зарегистрировались 719 517 человек.
Уязвимость относилась к типу небезопасной прямой ссылки на объект. Сервер принимал номер учётной записи и возвращал связанные с ней сведения, но не проверял, имеет ли запросивший человек право просматривать чужие данные.
После регистрации Click To Pray присваивал каждому пользователю последовательный числовой идентификатор. Достаточно было подставить в запрос другой пятизначный номер, чтобы получить сведения о соответствующей учётной записи.
Сервис раскрывал адрес электронной почты, имя, фамилию, страну, дату рождения и отметку об удалении профиля. Количество запросов никак не ограничивалось, поэтому злоумышленник мог последовательно перебрать все идентификаторы и собрать данные всех 719 517 пользователей.
BobDaHacker назвала такую базу особенно привлекательной для тех, кто создаёт поддельные письма. Среди пользователей приложения много пожилых людей, которые могут доверять сообщениям, оформленным от имени Ватикана или Папы Римского. Мошенникам было бы достаточно отправить письмо с просьбой срочно перейти по ссылке и использовать уже известные имя и адрес получателя.
Специалист также нашла проблему в механизме регистрации. Сервер возвращал в ответе секретный код подтверждения учётной записи. Такой же код использовался в ссылке из письма, поэтому посторонний человек мог зарегистрироваться с чужим адресом и подтвердить профиль раньше владельца почты.
Дополнительный риск создавали сами письма Click To Pray. Почтовый клиент BobDaHacker предупредил, что настоящее сообщение с подтверждением не прошло проверку подлинности домена и могло быть подделано. В результате мошенническое письмо могло выглядеть не менее убедительно, чем официальное.