La plataforma oficial del Vaticano, Click To Prayer, ha corregido una vulnerabilidad de seguridad que exponía información personal perteneciente a más de 719.000 usuarios registrados después de que, según se informa, el problema permaneciera sin resolver durante más de seis meses. El fallo fue descubierto por un independent security researcher , quien dijo que los intentos repetidos de divulgación no recibieron respuesta antes de que la vulnerabilidad fuera finalmente parcheada.

 

 

Haz clic para rezar está disponible a través de su página web y aplicaciones móviles para Android e iOS. El servicio ofrece oraciones guiadas diarias y permite a usuarios de todo el mundo participar en iniciativas de oración promovidas por la Red Mundial de Oración del Papa.

La investigadora de seguridad BobDaHacker dijo que identificó la vulnerabilidad por primera vez el 3 de enero de 2026. Según su revelación, notificó a múltiples contactos asociados con Click To Pray y la Red Mundial de Oración del Papa, incluyendo direcciones generales de apoyo y miembros individuales del personal, pero no recibió reconocimiento ni respuesta.

En el momento de las pruebas en julio, la plataforma contaba con 719.517 cuentas de usuario registradas. El investigador afirmó que el problema permaneció sin parchear durante todo ese periodo.

La vulnerabilidad era una Referencia Directa de Objeto Insegura (IDOR), un tipo de fallo de control de acceso que ocurre cuando una aplicación expone identificadores internos de objetos sin comprobar adecuadamente si un usuario está autorizado a acceder a la información solicitada.

Según la divulgación, a cada cuenta se le asignó un identificador numérico secuencial. Al reemplazar su propio ID de cuenta por otro número válido en una solicitud de interfaz de programación de aplicaciones (API), un usuario autenticado podía recuperar la información de la cuenta de otra persona porque el sistema no verificó la propiedad antes de devolver los datos.

La información expuesta incluía supuestamente direcciones de correo electrónico de los usuarios, nombres y apellidos, países, fechas de nacimiento, roles de cuenta e indicadores que indicaban si una cuenta había sido eliminada. El investigador dijo que el sistema de numeración previsible, combinado con la ausencia de limitación de tasas, significaba que un atacante podría haber consultado sistemáticamente todas las cuentas registradas.

Aunque no hay pruebas de que la vulnerabilidad fuera explotada de forma maliciosa, el investigador advirtió que las direcciones de correo electrónico expuestas y los datos personales podrían haberse utilizado para crear ataques convincentes de phishing o ingeniería social dirigidos a miembros de la plataforma.

Durante la evaluación, BobDaHacker también identificó una debilidad en el proceso de verificación por correo electrónico de la aplicación. Según la divulgación, la API devolvió el mismo token de verificación que el sistema envió posteriormente por correo electrónico, permitiendo a los usuarios activar cuentas sin acceder realmente al buzón registrado.

La investigadora también informó de problemas con la configuración de autenticación de correo electrónico de la plataforma. Dijo que las protecciones SPF, DKIM y DMARC parecían estar mal configuradas, lo que dificultaba distinguir mensajes legítimos de los correos fraudulentos. Estos estándares están diseñados para ayudar a los servidores de correo receptores a verificar que los correos electrónicos provienen de remitentes autorizados y no han sido modificados durante la entrega.

La Red Mundial de Oración del Papa no respondió a los intentos de divulgación del investigador ni a las posteriores solicitudes de comentarios antes de que el asunto se hiciera público, según la cronología publicada.

La situación cambió después de que Dark Reading informara sobre la vulnerabilidad. BobDaHacker confirmó posteriormente que la aplicación había sido actualizada y que el fallo en el control de acceso había sido corregido.

Tras la corrección, las solicitudes para el perfil de otro usuario solo devolven información que se pretende mostrar públicamente, como nombres y apellidos. Los detalles sensibles de la cuenta, como direcciones de correo electrónico, fechas de nacimiento e información del país, ya no están expuestos a través del endpoint de la API afectada.

Aunque dijo que nunca recibió un reconocimiento directo de la organización, la investigadora acogió con satisfacción la remediación. Afirmó que el objetivo principal de la divulgación responsable había sido asegurar que la vulnerabilidad se corrigiera, añadiendo que el problema se resolvió correctamente.

Deja un comentario