Ứng dụng cầu nguyện chính thức của Giáo hoàng để lộ dữ liệu cá nhân người dùng
Click To Pray là ứng dụng cầu nguyện chính thức thuộc Mạng lưới Cầu nguyện Toàn cầu của Giáo hoàng, hỗ trợ 7 ngôn ngữ và có mặt trên các nền tảng iOS, Android cùng trang web clicktopray.org. Tính đến tháng 7 năm 2026, ứng dụng này có tổng cộng 719.517 tài khoản người dùng đăng ký trên toàn thế giới.
Tuy nhiên, một lỗ hổng bảo mật nghiêm trọng đã được một chuyên gia bảo mật tự xưng là BobDaHacker phát hiện và báo cáo từ ngày 3/1 nhưng chưa được phía quản lý ứng dụng xử lý. Lỗ hổng này cho phép truy cập thông tin cá nhân của hơn 700.000 người dùng, gồm tên, địa chỉ email, quốc gia, ngày sinh và trạng thái tài khoản.
Chi tiết về lỗ hổng bảo mật IDOR trong ứng dụng
Lỗ hổng thuộc loại Insecure Direct Object Reference (IDOR), tức là ứng dụng cho phép truy cập dữ liệu người dùng dựa trên mã số nhận dạng người dùng (user ID) theo thứ tự liên tiếp mà không cần xác minh quyền truy cập. Cụ thể, khi gửi yêu cầu GET tới API với đường dẫn https://api.clicktopray.org/user/users/{id} với một mã số hợp lệ, người dùng có thể xem được dữ liệu của bất kỳ tài khoản nào khác, không chỉ tài khoản của mình.
Điều này gây rủi ro rất lớn vì không có hạn chế về tốc độ truy cập (rate limiting), kẻ tấn công có thể dễ dàng thu thập toàn bộ dữ liệu của toàn bộ hơn 700.000 tài khoản chỉ bằng cách lặp qua các user ID từ 1 đến 719.517.
Nguy cơ bị lợi dụng cho các chiến dịch lừa đảo
Thông tin bị lộ có thể trở thành nguồn dữ liệu giá trị để thực hiện các cuộc tấn công lừa đảo qua email (phishing). Nhiều người dùng của ứng dụng có thể là đối tượng không quá quen thuộc với công nghệ số và rất tin tưởng vào các thông tin liên quan đến Vatican, khiến họ dễ dàng trở thành mục tiêu bị lừa đảo với các email giả mạo kiểu "Đức Thánh Cha yêu cầu hành động khẩn cấp" kèm theo các liên kết giả mạo có vẻ như chính thống.
Lỗ hổng trong quá trình xác thực email
Thêm vào đó, email xác nhận thực tế từ Click To Pray còn bị cảnh báo vi phạm các tiêu chuẩn xác thực tên miền, khiến những email này dễ bị nhận nhầm là email lừa đảo hoặc giả mạo. Điều này có thể khiến người dùng khó nhận biết đâu là email chính thức, làm gia tăng nguy cơ bị lừa đảo.
Phản hồi từ Mạng lưới Cầu nguyện Toàn cầu của Giáo hoàng
The Register đã liên hệ với đại diện Mạng lưới Cầu nguyện Toàn cầu của Giáo hoàng nhưng không nhận được phản hồi. Trong khi đó, chuyên gia bảo mật BobDaHacker vẫn kiên trì mong đợi một câu trả lời để vấn đề được khắc phục kịp thời nhằm bảo vệ quyền riêng tư của người dùng.
Với sự tin tưởng lớn vào ứng dụng này từ cộng đồng người dùng trên toàn thế giới, việc để lộ thông tin cá nhân như vậy đã gây ra nhiều lo ngại về an ninh mạng và bảo vệ dữ liệu cá nhân, đồng thời là cảnh báo về việc chú trọng bảo mật cho các ứng dụng liên quan đến tôn giáo và cộng đồng lớn.
Những điều bổ ích từ bài viết
- Ứng dụng cầu nguyện Click To Pray bị lỗ hổng bảo mật cho phép truy cập dữ liệu cá nhân của hơn 700.000 người dùng.
- Lỗ hổng bảo mật phát sinh từ lỗi Insecure Direct Object Reference (IDOR) không kiểm tra quyền truy cập dữ liệu người dùng.
- Kẻ tấn công có thể dễ dàng thu thập toàn bộ thông tin người dùng mà không bị giới hạn về tốc độ yêu cầu.
- Thông tin bị rò rỉ có thể được sử dụng cho các hoạt động lừa đảo qua email nhắm vào những người dùng ít kinh nghiệm công nghệ.
- Phản hồi chậm trễ từ hệ thống quản lý ứng dụng khiến nguy cơ rò rỉ dữ liệu kéo dài và chưa được khắc phục.
Đăng ký bản tin QMVN
Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.
Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.




/https://i.s3.glbimg.com/v1/AUTH_da025474c0c44edd99332dddb09cabe8/internal_photos/bs/2025/y/M/eFCpaRRkafjJ0WR6UgAg/111069903-files-international-criminal-court-prosecutor-karim-khan-poses-during-an-interview-wit.jpg)


