Программный интерфейс молитвенного сервиса Click To Pray позволял просматривать персональные данные других пользователей без входа в систему. Для этого было достаточно заменить числовой идентификатор профиля в адресе запроса.
Последовательные номера аккаунтов и отсутствие ограничения частоты обращений создавали возможность автоматического перебора всей доступной базы. Исследователь BobDaHacker насчитал в сервисе 719 517 зарегистрированных аккаунтов.
В открытом ответе сервера могли находиться имена, адреса электронной почты, страны, даты рождения и служебные сведения профилей. Признаков раскрытия паролей, личных молитв или переписки не обнаружено. Нет и доказательств, что неизвестные злоумышленники успели выгрузить все доступные записи.
Проблема оставалась без исправления более шести месяцев после уведомления разработчиков. Доступ к закрытым полям ограничили 24 июля 2026 года, вскоре после выхода публикации об уязвимости.
Click To Pray — официальный цифровой сервис Всемирной сети молитвы Папы. Он работает через сайт, Android и iOS, предлагает ежедневные молитвы и позволяет пользователям присоединяться к ежемесячным намерениям Папы.
Папа Франциск представил собственный профиль Click To Pray 20 января 2019 года во время воскресной молитвы на площади Святого Петра. Сервис разработало агентство La Machi Communication for Good Causes.
После регистрации пользователь получал последовательный числовой идентификатор. Серверный метод вида /user/users/{id} возвращал сведения о профиле с указанным номером.
Запрос собственного профиля и обращение к записи другого пользователя обрабатывались без полноценного разграничения прав. В исходной версии метода не требовалось даже предварительно входить в аккаунт.
Такой тип ошибки называют IDOR — небезопасной прямой ссылкой на объект. OWASP относит IDOR к нарушениям управления доступом. Приложение принимает переданный клиентом идентификатор, но не убеждается, что запрашивающая сторона имеет право видеть соответствующую запись.
Последовательная нумерация сделала атаку особенно простой. После запроса первого профиля можно было увеличивать номер на единицу и получать следующие записи. Непредсказуемые идентификаторы усложнили бы перебор, но сами по себе не устранили бы ошибку. Основная защита должна находиться на сервере и проверять разрешения при каждом запросе.
Исследователь также не обнаружил ограничения частоты обращений. Потенциальный сбор данных не требовал сложного вредоносного ПО: с ним справился бы короткий сценарий, последовательно отправляющий запросы к API.
Ответ программного интерфейса мог содержать имя, фамилию, электронную почту, страну, дату рождения, роль и признак удалённой учётной записи. Заполненность полей различалась.
Служебная роль позволяла отличать обычные профили от учётных записей с расширенными правами. Самые ранние идентификаторы относились в том числе к сотрудникам организации.
Dark Reading независимо воспроизвёл ошибку до её устранения. Журналисты подтвердили, что сервер возвращал чужие сведения без проверки прав и что запрос можно было выполнить через обычный браузер.
При регистрации сервис отправлял письмо со ссылкой для подтверждения адреса. Она содержала уникальный параметр validation_hash.
Этот же код сервер возвращал непосредственно в ответе на запрос создания аккаунта. Новый пользователь мог скопировать значение и подтвердить профиль без открытия почтового ящика.
Ошибка не давала доступ к уже существующему аккаунту и не раскрывала пароль его владельца. Она позволяла создать и активировать новый профиль с произвольным адресом, не доказав владение им.
Такой аккаунт можно использовать для выдачи себя за другого человека, регистрации на чужую почту или обхода функций, рассчитанных на проверенный адрес.
Исследователь также получил предупреждение почтового клиента о том, что письмо Click To Pray не прошло требования доменной проверки. Причиной могла быть настройка SPF, DKIM, DMARC или обработка сообщения при пересылке.
BobDaHacker обнаружил ошибку в начале января 2026 года. Подробное уведомление отправили 3 января на общий адрес Click To Pray, шести сотрудникам сервиса и двум представителям Всемирной сети молитвы Папы.
Ответа не последовало. Через шесть месяцев исследователь передал материалы Dark Reading. Редакция связалась со Всемирной сетью молитвы Папы и разработчиком La Machi, но до выхода статьи также не получила комментария.
Официального заявления об инциденте на сайтах Click To Pray и Всемирной сети молитвы Папы к моменту подготовки статьи обнаружить не удалось.
После публикации Dark Reading программный интерфейс изменили. BobDaHacker повторно проверил запросы 24 июля и подтвердил, что закрытые сведения больше не выдаются при обращении к чужому идентификатору.
Запрос собственного профиля продолжает возвращать электронную почту и остальные доступные владельцу поля. При обращении к чужому аккаунту сервер показывает только общедоступную часть — имя и фамилию. Они используются внутри молитвенного сообщества и изначально предназначены для публичного отображения.
Это означает, что на сервере появилась проверка принадлежности запрашиваемой записи. Исследователь признал исправление корректным, но не получил отдельного ответа или подтверждения от команды проекта.
Вопросы и ответы
Были ли украдены данные 719 517 пользователей?
Подтверждений массовой кражи нет. Уязвимость позволяла получать записи из базы, а число 719 517 приводится исследователем как количество зарегистрированных аккаунтов.
Какие данные были доступны?
Имя, фамилия, электронная почта, страна, дата рождения, роль и состояние аккаунта. Некоторые поля могли быть пустыми. Пароли, личные молитвы и переписка в открытом ответе не обнаружены.
Требовалась ли авторизация?
До исправления запрос к уязвимому методу можно было выполнить без входа в систему. Сервер также не проверял право доступа к выбранному профилю.
Работает ли уязвимость сейчас?
Повторная проверка 24 июля показала, что закрытые поля чужих профилей больше не возвращаются. Доступными остались только публичные имя и фамилия.
Нужно ли менять пароль?
Ошибка не раскрывала пароли напрямую. Сменить пароль нужно при его повторном использовании, вводе на подозрительном сайте или появлении неизвестной активности.
Что давал validation_hash?
Код позволял подтвердить новый аккаунт без доступа к указанному почтовому ящику. Он не предоставлял доступ к существующей чужой учётной записи.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.