Een gebedsapp die in 2019 door paus Franciscus werd gelanceerd, bevatte een beveiligingslek waardoor de persoonlijke gegevens van honderdduizenden gebruikers openbaar werden, voordat het dit jaar eindelijk werd verholpen.
De app Click To Pray is ontwikkeld door La Machi Communication for Good Causes voor het Wereldwijde Gebedsnetwerk van de Paus. Paus Franciscus steunde de dienst en had er een account op. De app biedt een "digitale gebedsgemeenschap" door mensen dagelijks door drie gebeden te leiden.
In januari van dit jaar ontdekte onafhankelijk onderzoeker BobDaHacker een kwetsbaarheid in het API-eindpunt van de app. Een API is een online service die reageert op verzoeken om gegevens. Normaal gesproken zou alleen de mobiele app dergelijke verzoeken moeten versturen, en de API zou alleen informatie moeten teruggeven over de specifieke persoon die die app gebruikt. BobDaHacker ontdekte echter dat de API informatie over alle gebruikers van de app vrijgaf aan iedereen die erom vroeg.
Apps vragen doorgaans gegevens op van een endpoint door een specifieke ID te sturen van de persoon die het gebruikt. In dit geval waren die ID's simpelweg opeenvolgende nummers. Volgens BobDaHacker waren er 719.517 geregistreerde ID's voor de app, wat betekent dat er gegevens van meer dan 700.000 gebruikers in het systeem waren opgeslagen.
Het probleem was dat de API niet controleerde of iemand die een record opvroeg daadwerkelijk gemachtigd was om het in te zien. Iedereen kon informatie opvragen voor elk ID, van 1 tot en met 719.517. De API gaf vervolgens het record van die gebruiker terug, inclusief:
- E-mailadres
- Voor- en achternaam
- Land
- Geboortedatum
Dit soort kwetsbaarheid staat bekend als een Insecure Direct Object Reference (IDOR) en we hebben het al eerder gezien. De stalkerware-app TheTruthSpy bleek in 2022 via een IDOR-kwetsbaarheid gegevens van zijn slachtoffers te lekken , en deze was twee jaar later nog steeds niet verholpen. De webserver van het MiCODUS MV720 GPS-voertuigvolgsysteem bevatte in 2022 ook deze kwetsbaarheid , waardoor 1,5 miljoen mensen gevaar liepen.
Een tweede fout in de Click To Pray API maakte de situatie nog erger. Wanneer mensen zich registreren bij een app, stuurt de dienst doorgaans een link naar hun e-mailadres met een unieke code, een zogenaamde validatiehash. Door op de link te klikken, bewijzen ze dat ze toegang hebben tot die inbox en dus eigenaar zijn van het e-mailadres waarmee ze zich hebben geregistreerd.
Helaas gaf de Click To Pray API ook de validatiehash terug in het antwoord wanneer iemand op de verificatielink klikte. Deze antwoorden zijn eenvoudig te inspecteren met de ontwikkelaarstools van een webbrowser, wat betekent dat een aanvaller een account kon registreren met een e-mailadres waarover hij geen controle had en dit kon verifiëren voordat de rechtmatige eigenaar de verificatiemail zelfs maar zag.
Zes maanden, negen contactpogingen, nul reacties
BobDaHacker meldde de bug voor het eerst op 3 januari 2026 en stuurde uiteindelijk e-mails naar negen adressen, verspreid over de Click To Pray-dienst, het Wereldwijde Gebedsnetwerk van de Paus en een algemeen informatieadres. Hij ontving geen reactie. De bug werd pas meer dan zes maanden later verholpen nadat de onderzoeker contact had opgenomen met een journalist, die een vraag hierover bij het Vaticaan indiende.
Verantwoorde openbaarmaking werkt alleen als de ontvanger een functionerend meldingsproces heeft. Negen onbeantwoorde e-mails waren een sterk signaal dat een dergelijk proces niet bestond.
Dit is niet het eerste beveiligingslek in een Vaticaanse app.
Dit is niet het eerste beveiligingslek in een app van het Vaticaan. In 2019 ontdekte het Britse bedrijf Fidus Information Security een kwetsbaarheid in de app voor het Bluetooth eRosary-apparaat van het Vaticaan. De app gebruikte geen traditioneel wachtwoord om in te loggen. In plaats daarvan voerden gebruikers hun e-mailadres in, waarna de app een viercijferige pincode naar dat adres stuurde. Vervolgens moesten ze de pincode invoeren om in te loggen.
Toen de gebruiker echter zijn e-mailadres invoerde, gaf de app ook de pincode in platte tekst terug in de webrespons. Daardoor kon een aanvaller iemands account overnemen door simpelweg de respons te inspecteren.
Die kwetsbaarheid was vergelijkbaar met het probleem met accountverificatie dat BobDaHacker meer dan zes jaar later ontdekte. Hoewel de incidenten verschillende apps betroffen, laten ze zien hoe hetzelfde type beveiligingsfout jaren later opnieuw kan opduiken.
BobDaHacker merkte ook op dat Vaticaanstad op 30 april 2024 een eigen gegevensbeschermingsregeling heeft ingevoerd, decreet nr. DCLVII. Deze regeling vereist passende waarborgen voor persoonsgegevens. Het is echter niet duidelijk of deze rechtstreeks van toepassing is op Click To Pray of de organisaties die het beheren.
Wat gebruikers nu kunnen doen
Gelukkig heeft iemand aan de kant van het Vaticaan de fouten inmiddels hersteld, maar door de kwetsbaarheid waren gebruikersgegevens lange tijd blootgesteld. Als u een account heeft aangemaakt, ga er dan vanuit dat uw e-mailadres, naam, geboortedatum en land mogelijk in omloop zijn. Wees alert op phishing die naar de app verwijst en wees vooral sceptisch over berichten die zogenaamd afkomstig zijn van aan het Vaticaan gelieerde diensten en waarin u wordt gevraagd te klikken, te verifiëren of in te loggen.
Dit is met name belangrijk omdat BobDaHacker ook meldde dat e-mails van de dienst niet slaagden voor de standaard e-mailauthenticatiecontroles. Deze controles helpen e-mailproviders te verifiëren of een bericht daadwerkelijk afkomstig is van het domein dat het beweert te vertegenwoordigen. Volgens de onderzoeker zou dit het voor phishingaanvallers gemakkelijker kunnen maken om zich voor te doen als de organisatie.
Uw naam, adres en telefoonnummer worden mogelijk al te koop aangeboden.
Datahandelaren verzamelen uw persoonlijke gegevens en verkopen deze aan iedereen die ervoor wil betalen. Malwarebytes Personal Data Remover deze gegevensPersonal Data Remover , zorgt ervoor dat ze worden verwijderd en houdt vervolgens in de gaten of dit zo blijft.




