La aplicación oficial de oración del Vaticano, Click to Pray, habría estado exponiendo públicamente los nombres y las direcciones de correo electrónico de más de 700.000 usuarios debido a una vulnerabilidad básica de control de acceso. El fallo también permitiría consultar información relacionada con empleados y cuentas administrativas de la organización responsable del servicio.

Click to Pray es una plataforma impulsada por la Red Mundial de Oración del Papa que ofrece oraciones diarias, intenciones mensuales y contenidos vinculados al pontífice. El servicio puede utilizarse desde aplicaciones para iOS y Android, además de mediante su página web, y asegura contar con usuarios repartidos por prácticamente todo el mundo.

La vulnerabilidad fue descubierta en enero por el investigador independiente de seguridad conocido como BobDaHacker, quien detectó un fallo de referencia directa insegura a objetos, más conocido como IDOR, en la infraestructura de clicktopray.org.

Ad

Una API permitía consultar datos sin autorización

El problema se encontraba en un punto final de la interfaz de programación de aplicaciones, o API, que devolvía información asociada a las cuentas de los usuarios sin comprobar si la persona que realizaba la consulta tenía autorización para acceder a esos datos.

Para registrarse en Click to Pray, los usuarios deben facilitar su nombre, apellidos, dirección de correo electrónico y contraseña. También pueden indicar opcionalmente su país de residencia. Una vez creada la cuenta, el sistema le asigna un identificador numérico secuencial.

El fallo permitía introducir uno de esos identificadores en una dirección concreta y obtener la información asociada a la cuenta correspondiente. Al tratarse de números consecutivos, un atacante podía modificar progresivamente el identificador y consultar un gran número de perfiles.

Según la investigación publicada, el acceso no requería iniciar sesión ni disponer de conocimientos técnicos avanzados. Bastaba con introducir la dirección adecuada en la barra del navegador para visualizar los datos devueltos por la API.

El medio especializado que analizó el incidente aseguró haber comprobado de manera independiente la vulnerabilidad y afirmó que continuaba activa en el momento de la publicación de su investigación.

Más de 700.000 cuentas potencialmente accesibles

La exposición afectaría a más de 700.000 cuentas de Click to Pray. Entre la información disponible figuraban nombres de usuarios y direcciones de correo electrónico almacenadas en texto plano.

La respuesta de la API también mostraba otros datos, como el país asociado a la cuenta mediante un valor numérico, si el perfil había sido eliminado y si disponía de privilegios administrativos.

Los identificadores más antiguos, correspondientes a los números más bajos, parecían estar relacionados con empleados de Click to Pray y miembros de la Red Mundial de Oración del Papa.

Aunque no se ha indicado que las contraseñas estuvieran expuestas, la filtración de nombres y correos electrónicos ya supondría un riesgo importante. Un atacante podría recopilar automáticamente todos esos datos mediante un script sencillo y utilizarlos posteriormente para lanzar campañas masivas de fraude.

Riesgo de phishing dirigido a personas creyentes

Una de las principales consecuencias de esta vulnerabilidad sería la posibilidad de desarrollar ataques de phishing altamente convincentes.

Los ciberdelincuentes podrían enviar correos electrónicos haciéndose pasar por Click to Pray, la Red Mundial de Oración del Papa o incluso por otras instituciones relacionadas con el Vaticano. Al conocer el nombre de la víctima y saber que utiliza una aplicación religiosa, el atacante tendría suficiente contexto para personalizar el mensaje.

Las comunicaciones fraudulentas podrían incluir falsas solicitudes de donativos, avisos de seguridad, invitaciones a eventos religiosos o enlaces para renovar las credenciales de la cuenta. La confianza que los usuarios depositan en la plataforma aumentaría las posibilidades de que siguieran las instrucciones del mensaje.

La información también podría combinarse con datos procedentes de otras filtraciones para intentar acceder a cuentas adicionales, especialmente cuando los usuarios reutilizan contraseñas en diferentes servicios.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre