Ứng dụng cầu nguyện chính thức của Giáo hoàng để lộ dữ liệu cá nhân người dùng
Click To Pray là ứng dụng cầu nguyện chính thức thuộc Mạng lưới Cầu nguyện Toàn cầu của Giáo hoàng, hỗ trợ 7 ngôn ngữ và có mặt trên các nền tảng iOS, Android cùng trang web clicktopray.org. Tính đến tháng 7 năm 2026, ứng dụng này có tổng cộng 719.517 tài khoản người dùng đăng ký trên toàn thế giới.
Tuy nhiên, một lỗ hổng bảo mật nghiêm trọng đã được một chuyên gia bảo mật tự xưng là BobDaHacker phát hiện và báo cáo từ ngày 3/1 nhưng chưa được phía quản lý ứng dụng xử lý. Lỗ hổng này cho phép truy cập thông tin cá nhân của hơn 700.000 người dùng, gồm tên, địa chỉ email, quốc gia, ngày sinh và trạng thái tài khoản.
Chi tiết về lỗ hổng bảo mật IDOR trong ứng dụng
Lỗ hổng thuộc loại Insecure Direct Object Reference (IDOR), tức là ứng dụng cho phép truy cập dữ liệu người dùng dựa trên mã số nhận dạng người dùng (user ID) theo thứ tự liên tiếp mà không cần xác minh quyền truy cập. Cụ thể, khi gửi yêu cầu GET tới API với đường dẫn https://api.clicktopray.org/user/users/{id} với một mã số hợp lệ, người dùng có thể xem được dữ liệu của bất kỳ tài khoản nào khác, không chỉ tài khoản của mình.






