
O vulnerabilitate de tip Insecure Direct Object Reference (IDOR) a expus aproape întreaga bază de date a platformei Click To Pray, sistem administrat de Rețeaua Mondială de Rugăciune a Papei. Problema poate fi exploatată fără echipamente speciale, permitând accesul la informații personale ale utilizatorilor, reprezentând un risc pentru securitatea datelor și potențial pentru fraudă online.
Detaliile vulnerabilității și modul de exploatare
Platforma utiliza identificatori numerici consecutivi pentru conturile de utilizatori. Un utilizator autentificat putea modifica numărul în solicitări pentru a accesa datele altor utilizatori. Sistemul nu verifica dacă solicitarea venea din partea proprietarului contului respectiv.
Informațiile expuse includeau nume, prenume, adresă de e-mail, țară, data nașterii, statusul contului și dacă un profil fusese șters sau nu. Vulnerabilitatea permitea trimiterea repetată de cereri și schimbarea numărului de identificare pentru accesarea diferitelor conturi, fără a fi necesare instrumente complexe, fiind suspendată o limitare a numărului de solicitări.
Riscurile de securitate și posibilitatea de fraudă digitală
Datele din baza de date pot fi folosite pentru a crea mesaje de phishing personalizate. Numele și adresa de e-mail pot fi folosite pentru a construi emailuri în care escrocii pretind că reprezintă Vaticanul sau o organizație religioasă, cerând donații sau verificări de cont.
Astfel de mesaje pot conține informații reale despre victime, sporind credibilitatea și crescând șansele de a induce în eroare. Persoanele în vârstă, cu mai puțină experiență în detectarea fraudelor online, sunt mai vulnerabile la astfel de tentative.
Probleme cu sistemul de email și autentificare
Configurarea incorectă a autentificării domeniului de email face ca mesajele legitime să fie marcate drept suspecte. Escrocii pot crea copii convingătoare ale emailurilor de verificare, ceea ce complică detectarea fraudelor online.
Riscul major îl reprezintă furtul de identitate și fraudele, chiar fără acces la parole, pornind de la simple adrese de email și informații personale. Sistemul vulnerabil poate fi exploatat pentru a crea conturi false și a pătrunde în alte sisteme conexe.
Reacția cercetătoarei și măsurile recomandate
Cercetătoarea care a descoperit vulnerabilitatea, identificată ca BobDaHacker, susține că a notificat Rețeaua Mondială de Rugăciune a Papei pe 3 ianuarie 2026, însă nu a primit răspuns timp de aproape șase luni.
Ea a mai semnalat probleme și la alte entități, precum sistemele McDonald’s și roboții de la Pudu Robotics. În cazul platformei Click To Pray, există posibilitatea de a parcurge automat cele 719.517 conturi, toate fiind vulnerabile la o astfel de exploatare.
O altă problemă menționată a fost faptul că sistemul de creare a conturilor returna direct codul de verificare a adresei de email, permițând înregistrarea și confirmarea falsă a unui profil în numele altcuiva, înainte ca victima reală să deschidă emailul.
Utilizatorii platformei sunt sfătuiți să fie suspicioși față de emailurile care solicită bani, parole ușor de accesat sau trimit linkuri de verificare. Este recomandată verificarea conturilor asociate adresei de email pentru a detecta dacă parola a fost expusă într-o breșă de date.
