Una vulnerabilidad en la app de oración del Vaticano expone los datos de más de 700.000 usuarios

| 27 julio, 2026 | 0 comentarios

Una vulnerabilidad en la app de oración del Vaticano expone los datos de más de 700.000 usuarios

Una vulnerabilidad de seguridad en Click To Pray, la aplicación oficial de oración de la Red Mundial de Oración del Papa, ha dejado expuestos durante meses los datos personales de más de 700.000 usuarios.

El fallo permitía acceder a información de las cuentas sin necesidad de autorización, según una investigación publicada por Cybernews.

El problema fue detectado el pasado 3 de enero por el investigador de seguridad conocido como BobDaHacker, quien asegura que comunicó el problema a distintos contactos relacionados con la plataforma. Sin embargo, no recibió respuesta durante los seis meses siguientes y el fallo continuó operativo hasta que el caso trascendió públicamente.

La vulnerabilidad correspondía a un problema conocido como Insecure Direct Object Reference (IDOR). La aplicación asignaba a cada cuenta un identificador numérico consecutivo y su API permitía consultar los datos asociados a otros identificadores sin comprobar si la persona que realizaba la petición tenía autorización para acceder a ellos. De esta forma, bastaba con modificar el identificador para consultar información perteneciente a otras cuentas.

Entre los datos que quedaban a la vista de cualquiera figuraban nombres y apellidos, direcciones de email, país de procedencia, fechas de nacimiento, rol de la cuenta y su estado de eliminación.

El investigador cuantificó 719.517 cuentas registradas en el momento de sus pruebas, lo que hacía posible recopilar los datos de forma automatizada debido también a la ausencia de mecanismos de limitación de peticiones.

A ojos de Dios y de los cibermalos

El acceso a nombres y direcciones de correo de cientos de miles de personas podía facilitar campañas de phishing o ingeniería social dirigidas específicamente contra usuarios de la plataforma. El riesgo se veía incrementado por la posibilidad de utilizar la identidad y la imagen del Vaticano o de la propia app para dotar de credibilidad a mensajes fraudulentos.

Tras la publicación de informaciones sobre el problema, la vulnerabilidad fue finalmente corregida. Cybernews señala que las consultas sobre perfiles ajenos ya no permiten acceder a información sensible como direcciones de correo, fechas de nacimiento o país de residencia, aunque determinados datos considerados públicos, como el nombre y apellido, pueden seguir estando disponibles.

Click To Pray está disponible para iOS y Android, además de contar con una versión web, y ofrece contenidos de oración y propuestas vinculadas a las intenciones del sumo pontífice. La plataforma se encuentra gestionada por la Red Mundial de Oración del Papa y está disponible en varios idiomas para usuarios de distintos países.

applicantes

applicantes

Applicantes.com es la primera web de información diaria en español centrada en el mundo de las aplicaciones móviles (para todas las plataformas), web y otros tipos de apps.
applicantes
×

Escribe un comentario