上帝会原谅,但黑客不会:梵蒂冈官方祈祷应用程序泄露了所有用户的数据

Click To Pray 应用程序中发现了一个漏洞,该漏洞会泄露所有用户的个人数据。

来源:安全实验室新闻频道

上帝会原谅,但黑客不会:梵蒂冈官方祈祷应用程序泄露了所有用户的数据

Click To Pray 应用程序中发现了一个漏洞,该漏洞会泄露所有用户的个人数据。

即使是祈祷应用程序也无法保守别人的秘密。由于访问系统中的一个简单错误,教皇全球祈祷网络的官方应用程序“Click To Pray”暴露了数十万用户的姓名、电子邮件地址和其他数据。

该问题是由化名 BobDaHacker 的安全专家发现的。据她称,她于 1 月 3 日向该服务的所有者报告了该漏洞,但六个月后她没有收到回复。

Click To Pray 适用于 iOS、Android 和网站,支持七种语言,帮助用户团结起来为教宗的心意祈祷。截至 2026 年 7 月,已有 719,517 人注册了该服务。

该漏洞是不安全的直接对象引用类型。服务器接受帐号并返回与其相关的信息,但没有检查请求者是否有权查看其他人的数据。

你的秘密在暗网上受到喜欢。

注册后,Click To Pray 会为每个用户分配一个连续的数字 ID。只需将另一个五位数替换到请求中即可获取相应帐户的信息。

该服务泄露了电子邮件地址、名字、姓氏、国家/地区、出生日期和个人资料删除标记。请求数量不受任何限制,因此攻击者可以依次遍历所有标识符并收集所有 719,517 个用户的数据。

BobDaHacker 称该数据库对那些创建虚假电子邮件的人特别有吸引力。该应用程序的用户中有许多老年人,他们可以信任代表梵蒂冈或教皇发布的消息。对于诈骗者来说,发送一封信件,要求紧急点击链接并使用已知的收件人姓名和地址就足够了。