Papina aplikacija ugrozila podatke više od 700.000 korisnika

Glas Srpske
Dodaj glassrpske.com kao Google izvor
Papa Lav XIV Foto: Tanjug/AP | Papa Lav XIV

VATIKAN– Zvanična aplikacija za molitvu pape Lava XIV mjesecima je imala ozbiljan bezbjednosni propust koji je mogao omogućiti pristup ličnim podacima više od 700.000 korisnika, a istraživač koji je otkrio problem tvrdi da iz Vatikana nije dobio odgovor na brojne pokušaje kontakta.

Aplikacija Click To Pray, koja je dio Papine svjetske mreže molitve, povezuje katoličke vjernike širom svijeta koji se mole za dnevne namjere pape.

Zbog popularnosti, aplikacija je prikupila više od 719.000 korisničkih naloga, a među korisnicima je veliki broj starijih ljudi koji su, kako navode stručnjaci, posebno osjetljivi na moguće pokušaje internet prevara.

Propust otkriven još u januaru

Istraživač sajber bezbjednosti koji koristi nadimak BobDaHacker, poznat po ranijem otkrivanju propusta u sistemu za besplatnu hranu jednog velikog lanca restorana, otkrio je ranjivost u januaru 2026. godine.

On je problem prijavio direktno operaterima aplikacije, ali, kako tvrdi, nije dobio odgovarajući odgovor.

Propust je ostao aktivan narednih šest mjeseci, sve dok ga nezavisno nije potvrdio bezbjednosni portal Dark Reading, nakon čega je pristupna tačka u sistemu ograničena.

Ipak, iz Papine svjetske mreže molitve, prema tvrdnjama istraživača, nije stiglo javno priznanje za otkrivanje problema.

Kako je bilo moguće doći do tuđih podataka?

Bezbjednosni propust bio je tipa IDOR (Insecure Direct Object Reference).

Ova vrsta ranjivosti nastaje kada sistem ne provjerava da li korisnik zaista ima pravo da pristupi određenim podacima.

U praksi, to je značilo da je korisnik mogao pristupiti sopstvenim podacima, što je očekivano, ali i podacima drugih naloga jednostavnom izmjenom jednog broja u internet adresi.

Nije bila potrebna dodatna prijava, potvrda identiteta ili bilo kakav drugi bezbjednosni korak.

Na taj način je, prema navodima istraživača, bilo moguće pristupiti podacima kao što su:

  • ime i prezime korisnika;
  • imejl adresa;
  • država;
  • datum rođenja.

Rizik od fišing napada

Dodatni problem predstavljao je način na koji je funkcionisala registracija novih naloga.

Prema navodima istraživača, sistem je vraćao tačan verifikacioni kod neophodan za potvrdu naloga, što je potencijalno omogućavalo zloupotrebu tuđih imejl adresa.

Stručnjaci upozoravaju da bi kombinacija izloženih ličnih podataka i povjerenja koje korisnici imaju prema aplikacijama povezanim sa Vatikanom mogla biti pogodna za fišing napade.

BobDaHacker je upozorio da bi posebno stariji korisnici mogli biti meta prevaranata.

– Baka će kliknuti na to. Svaki put – rekao je istraživač, ukazujući na opasnost od lažnih poruka koje bi izgledale kao da dolaze iz pouzdanog izvora.

Propust konačno zakrpljen krajem jula

Prema dostupnim informacijama, ranjivost je otklonjena tek krajem jula 2026. godine, ali bez javnog saopštenja o problemu ili zahvalnosti istraživaču koji ga je otkrio.

Ovo nije prvi slučaj da bezbjednosni istraživači otkrivaju probleme u aplikacijama nakon što programeri nisu reagovali na upozorenja.

Stručnjaci podsjećaju da su blagovremeno prijavljivanje i brzo otklanjanje bezbjednosnih propusta ključni za zaštitu korisničkih podataka.

Pratite nas na našoj Facebook i Instagram stranici i X nalogu.