Bezbjednosni propust u papinoj aplikaciji izložio podatke stotina hiljada vjernika

Zvanična aplikacija za molitvu koju promoviše papa Lav XIV, poznata pod nazivom Click To Pray, mjesecima je imala ozbiljan bezbjednosni propust koji je ugrozio lične podatke više od 719.000 korisnika, saopštio je istraživač sajber bezbjednosti koji je otkrio ranjivost. Propust je otkriven još u januaru 2026. godine, ali je, prema tvrdnjama istraživača, ostao nezakrpljen gotovo šest mjeseci, uprkos brojnim pokušajima da se o problemu obavijeste nadležni u Vatikanu.
Šest mjeseci nezaštićeni podaci
Istraživač koji nastupa pod nadimkom BobDaHacker, poznat po ranijem otkrivanju bezbjednosnih propusta u sistemima velikih kompanija, uočio je ranjivost u aplikaciji Click To Pray, koja je dio Papine svjetske mreže molitve. Kako navodi, propust je prijavio direktno operaterima aplikacije, ali nije dobio odgovor. Ranjivost je potvrđena tek kada je nezavisni bezbjednosni portal Dark Reading sproveo provjeru, nakon čega je pristup podacima ograničen krajem jula 2026. godine.
Iz Papine svjetske mreže molitve, međutim, nije stiglo javno priznanje za otkrivanje problema niti zahvalnost istraživaču, što je, kako ističu stručnjaci, uobičajena praksa kada programeri ne reaguju na upozorenja.
Kako je propust funkcionisao?
Bezbjednosni propust bio je tipa IDOR (Insecure Direct Object Reference), što znači da sistem nije provjeravao da li korisnik ima pravo pristupa određenim podacima. U praksi, to je omogućavalo da svako ko je pristupio sopstvenim podacima jednostavnom izmjenom broja u internet adresi može da vidi i podatke drugih korisnika – bez ikakve dodatne prijave, potvrde identiteta ili bezbjednosnog koraka.
Na ovaj način bile su izložene informacije poput imena i prezimena korisnika, imejl adrese, države i datuma rođenja, što je stvorilo pogodno tlo za fišing napade, posebno među starijim vjernicima koji su, prema riječima istraživača, najranjivija grupa.
Rizik od fišing napada i zloupotreba
Dodatni problem predstavljao je način registracije novih naloga. Sistem je, umjesto bezbjednosne provjere, vraćao tačan verifikacioni kod neophodan za potvrdu naloga, čime je potencijalno omogućavao zloupotrebu tuđih imejl adresa. Stručnjaci upozoravaju da bi kombinacija izloženih ličnih podataka i povjerenja koje vjernici imaju prema aplikacijama povezanim sa Vatikanom mogla biti iskorišćena za sofisticirane prevare.
„Baka će kliknuti na to. Svaki put“, rekao je BobDaHacker, ukazujući na opasnost od lažnih poruka koje bi izgledale kao da dolaze iz pouzdanog izvora. Iako je propust konačno zakrpljen krajem jula, bez javnog saopštenja, istraživači podsjećaju da su blagovremeno prijavljivanje i brzo otklanjanje bezbjednosnih propusta ključni za zaštitu korisničkih podataka.




