Het officiële Click To Pray-platform van het Vaticaan heeft een beveiligingslek opgelost waarbij persoonlijke informatie van meer dan 719.000 geregistreerde gebruikers werd blootgelegd, nadat het probleem naar verluidt meer dan zes maanden onopgelost was gebleven. De fout werd ontdekt door een independent security researcher , die zei dat herhaalde onthullingspogingen geen reactie opleverden voordat de kwetsbaarheid uiteindelijk werd gepatcht.

 

 

Click To Pray is beschikbaar via de website en mobiele applicaties voor Android en iOS. De dienst biedt dagelijks begeleide gebeden en stelt gebruikers over de hele wereld in staat deel te nemen aan gebedsinitiatieven die worden gepromoot door het Wereldwijde Gebedsnetwerk van de paus.

Beveiligingsonderzoeker BobDaHacker zei dat zij de kwetsbaarheid voor het eerst ontdekte op 3 januari 2026. Volgens haar verklaring heeft ze meerdere contactpersonen geïnformeerd die verbonden zijn aan Click To Pray en het Wereldwijde Gebedsnetwerk van de paus, waaronder algemene ondersteunende adressen en individuele medewerkers, maar geen erkenning of reactie ontvangen.

Ten tijde van de tests in juli bevatte het platform 719.517 geregistreerde gebruikersaccounts. De onderzoeker zei dat het probleem gedurende die periode niet is opgelost.

De kwetsbaarheid was een Insecure Direct Object Reference (IDOR), een type toegangscontrolefout die optreedt wanneer een applicatie interne objectidentificaties blootstelt zonder correct te controleren of een gebruiker gemachtigd is om de gevraagde informatie te raadplegen.

Volgens de openbaarmaking kreeg elk account een opeenvolgende numerieke identificatie toegewezen. Door hun eigen account-ID te vervangen door een ander geldig nummer in een application programming interface (API)-verzoek, kon een geauthenticeerde gebruiker de accountinformatie van een ander ophalen omdat het systeem faalde het eigendom te verifiëren voordat de gegevens werden teruggegeven.

De blootgelegde informatie omvatte naar verluidt e-mailadressen, voor- en achternamen, landen, geboortedata, accountrollen en indicatoren die aangaven of een account was verwijderd. De onderzoeker zei dat het voorspelbare nummersysteem, gecombineerd met het ontbreken van tarieflimiet, betekende dat een aanvaller systematisch elk geregistreerd account had kunnen navragen.

Hoewel er geen bewijs is dat de kwetsbaarheid kwaadwillig is misbruikt, waarschuwde de onderzoeker dat blootgestelde e-mailadressen en persoonlijke gegevens gebruikt kunnen worden om overtuigende phishing- of social engineering-aanvallen te creëren die gericht waren op leden van het platform.

Tijdens de beoordeling identificeerde BobDaHacker ook een zwakte in het e-mailverificatieproces van de applicatie. Volgens de verklaring leverde de API hetzelfde verificatietoken terug dat het systeem later per e-mail stuurde, waardoor gebruikers accounts konden activeren zonder daadwerkelijk toegang te hebben tot de geregistreerde mailbox.

De onderzoeker meldde bovendien problemen met de e-mailauthenticatieconfiguratie van het platform. Ze zei dat SPF-, DKIM- en DMARC-beschermingen verkeerd waren geconfigureerd, waardoor legitieme berichten moeilijk te onderscheiden waren van frauduleuze e-mails. Deze standaarden zijn ontworpen om ontvangende mailservers te helpen verifiëren dat e-mails afkomstig zijn van geautoriseerde afzenders en niet tijdens de bezorging zijn gewijzigd.

Het Worldwide Prayer Network van de paus reageerde niet op de onthullingspogingen van de onderzoeker of latere verzoeken om commentaar voordat de kwestie openbaar werd, volgens de gepubliceerde tijdlijn.

De situatie veranderde nadat Dark Reading over de kwetsbaarheid had gerapporteerd. BobDaHacker bevestigde later dat de applicatie was bijgewerkt en dat de toegangscontrolefout was gecorrigeerd.

Na de oplossing geven verzoeken om het profiel van een andere gebruiker alleen informatie op die bedoeld is om openbaar zichtbaar te zijn, zoals voor- en achternamen. Gevoelige accountgegevens, waaronder e-mailadressen, geboortedata en landinformatie, worden niet langer beschikbaar gesteld via het getroffen API-eindpunt.

Hoewel ze zei dat ze nooit een directe erkenning van de organisatie had ontvangen, verwelkomde de onderzoeker de sanering. Zij verklaarde dat het primaire doel van verantwoorde openbaarmaking was om ervoor te zorgen dat de kwetsbaarheid werd opgelost, en voegde eraan toe dat het probleem uiteindelijk correct was opgelost.

Geef een reactie