Папина апликација угрозила податке више од 700.000 корисника

Глас Српске
Додај glassrpske.com као Гугле извор
Папа Лав XIV Фото: Танјуг/АП | Папа Лав XIV

ВАТИКАН– Званична апликација за молитву папе Лава XIV мјесецима је имала озбиљан безбједносни пропуст који је могао омогућити приступ личним подацима више од 700.000 корисника, а истраживач који је открио проблем тврди да из Ватикана није добио одговор на бројне покушаје контакта.

Апликација Click To Pray, која је дио Папине свјетске мреже молитве, повезује католичке вјернике широм свијета који се моле за дневне намјере папе.

Због популарности, апликација је прикупила више од 719.000 корисничких налога, а међу корисницима је велики број старијих људи који су, како наводе стручњаци, посебно осјетљиви на могуће покушаје интернет превара.

Пропуст откривен још у јануару

Истраживач сајбер безбједности који користи надимак BobDaHacker, познат по ранијем откривању пропуста у систему за бесплатну храну једног великог ланца ресторана, открио је рањивост у јануару 2026. године.

Он је проблем пријавио директно оператерима апликације, али, како тврди, није добио одговарајући одговор.

Пропуст је остао активан наредних шест мјесеци, све док га независно није потврдио безбједносни портал Dark Reading, након чега је приступна тачка у систему ограничена.

Ипак, из Папине свјетске мреже молитве, према тврдњама истраживача, није стигло јавно признање за откривање проблема.

Како је било могуће доћи до туђих података?

Безбједносни пропуст био је типа IDOR (Insecure Direct Object Reference).

Ова врста рањивости настаје када систем не провјерава да ли корисник заиста има право да приступи одређеним подацима.

У пракси, то је значило да је корисник могао приступити сопственим подацима, што је очекивано, али и подацима других налога једноставном измјеном једног броја у интернет адреси.

Није била потребна додатна пријава, потврда идентитета или било какав други безбједносни корак.

На тај начин је, према наводима истраживача, било могуће приступити подацима као што су:

  • име и презиме корисника;
  • имејл адреса;
  • држава;
  • датум рођења.

Ризик од фишинг напада

Додатни проблем представљао је начин на који је функционисала регистрација нових налога.

Према наводима истраживача, систем је враћао тачан верификациони код неопходан за потврду налога, што је потенцијално омогућавало злоупотребу туђих имејл адреса.

Стручњаци упозоравају да би комбинација изложених личних података и повјерења које корисници имају према апликацијама повезаним са Ватиканом могла бити погодна за фишинг нападе.

BobDaHacker је упозорио да би посебно старији корисници могли бити мета превараната.

– Бака ће кликнути на то. Сваки пут – рекао је истраживач, указујући на опасност од лажних порука које би изгледале као да долазе из поузданог извора.

Пропуст коначно закрпљен крајем јула

Према доступним информацијама, рањивост је отклоњена тек крајем јула 2026. године, али без јавног саопштења о проблему или захвалности истраживачу који га је открио.

Ово није први случај да безбједносни истраживачи откривају проблеме у апликацијама након што програмери нису реаговали на упозорења.

Стручњаци подсјећају да су благовремено пријављивање и брзо отклањање безбједносних пропуста кључни за заштиту корисничких података.

Пратите нас на нашој Фејсбук и Инстаграм страници и X налогу.