Уязвимость в официальном приложении Ватикана раскрывала данные 700 тысяч пользователей
В приложении Click To Pray (Нажми, чтобы помолиться) нашли IDOR-уязвимость, позволяющую получать персональные данные пользователей через API. Проблема затрагивала более 700 тысяч учётных записей — абсолютно всех зарегистрированных в приложении.
Приложение для совместной молитвы входит в проекты Всемирной молитвенной сети Папы Римского (Pope’s Worldwide Prayer Network). Папа Франциск представил сервис в 2019 году. Приложение работает на iOS, Android и сайте clicktopray.org, поддерживает семь языков. К июлю 2026 года в нём было 719 517 учётных записей.
При регистрации сервис присваивал пользователю последовательный числовой ID. Запрос `GET https://api.clicktopray.org/user/users/{id}` возвращал по нему данные учётной записи. Сервер не проверял права доступа. Достаточно было изменить число в запросе, чтобы получить данные другого пользователя.
API приложения возвращал адрес электронной почты, имя, фамилию, страну, дату рождения, роль пользователя и отметку об удалении учётной записи. Ограничений на число запросов не было, поэтому злоумышленник мог перебрать идентификаторы всех пользователей и собрать доступные через API данные. Адреса электронной почты могли применяться для фишинговых рассылок от имени Ватикана или связанных с ним сервисов.
Исследователь с ником BobDaHacker также нашёл ошибку при регистрации. Запрос `POST https://api.clicktopray.org/user/users/sign-up` возвращал `validation_hash` новой учётной записи. Он совпадал с UUID из ссылки для подтверждения адреса электронной почты. Это позволяло создать аккаунт с любым адресом и активировать его без доступа к почтовому ящику.
Почтовый клиент исследователя предупредил, что письмо от Click To Pray не прошло проверку подлинности отправителя. Причиной могли быть ошибки в настройках SPF, DKIM или DMARC. Настоящие письма сервиса могли выглядеть как поддельные или неправильно пересланные.
Уязвимость нашли в начале января 2026 года. Исследователь направил отчёт на общий адрес Click To Pray, шести сотрудникам сервиса и двум представителям Всемирной молитвенной сети Папы Римского. Ответа не последовало. Затем он передал информацию журналисту Dark Reading. Тот также не получил ответа от пресс-службы сети. После этого Dark Reading опубликовало материал об утечке.
У Click To Pray не было программы Bug Bounty, файла `security.txt` и публичных правил для сообщений об уязвимостях. Сервис не подтвердил получение отчёта.
К 24 июля 2026 года API изменили и при запросе чужой учётной записи `GET /user/users/{id}` возвращал только имя и фамилию. Адрес электронной почты, страна и дата рождения больше не попадали в ответ. Исследователь узнал об исправлении из комментария на Reddit и затем сам проверил API.
