• होम
  • गेम्स
  • गाइड
  • समाचार
  • समीक्षाएं
  • क्वेस्ट
  • मिस्ट्री बॉक्स
  • Buy Games
  • सूचियाँ
  • GAMES+
  • डील्स और छूट (GAMES+ के साथ अनलॉक करें)
  • गेमिंग कैलेंडर (GAMES+ के साथ अनलॉक करें)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 सेक्शन0%
  1. होम
  2. समाचार
  3. Vatican का Pope-Promoted Prayer App बना Phishing का बड़ा जरिया

Vatican का Pope-Promoted Prayer App बना Phishing का बड़ा जरिया

Vatican के Click To Pray ऐप में API खामी के कारण 700,000 से अधिक उपयोगकर्ताओं का डेटा लीक हुआ। सार्वजनिक होने के बाद ही इसे ठीक किया गया।

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

अद्यतनित Jul 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

Vatican का आधिकारिक Click To Pray ऐप, जिसे जनवरी 2019 में खुद Pope Francis ने प्रमोट किया था, ने महीनों तक 700,000 से अधिक यूजर्स के नाम, ईमेल एड्रेस, जन्मतिथि और अकाउंट डिटेल्स को लीक किया। यह सब एक बेहद मामूली API ओवरसाइट के कारण हुआ। इस खामी को अब पैच कर दिया गया है, लेकिन यह तब हुआ जब व्हाइट-हैट हैकर BobDaHacker ने 24 जुलाई, 2026 को Vatican के कॉन्टैक्ट्स को सात महीने तक ईमेल भेजने के बाद भी कोई जवाब न मिलने पर इन फाइंडिंग्स को पब्लिक कर दिया।

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

प्री-ऑर्डर के साथ 1-month GTA+ सब्सक्रिप्शन प्राप्त करें।

GTA 6 के लिए अभी प्री-ऑर्डर करें

GTA 6 के लिए अभी प्री-ऑर्डर करें

Sequential ID कैसे एक skeleton key बन गई

बात यह है कि यह वल्नेरेबिलिटी (vulnerability) बहुत सोफिस्टिकेटेड नहीं थी। जब कोई यूजर Click To Pray के लिए रजिस्टर करता था, तो ऐप का बैकएंड उन्हें एक sequential न्यूमेरिक ID असाइन करता था। यूजर वन, यूजर टू, यूजर थ्री, और इसी तरह 700,000 से आगे तक। समस्या यह थी कि https://api.clicktopray.org/user/users/[ID] पर मौजूद API एंडपॉइंट को किसी भी तरह के ऑथेंटिकेशन (authentication) की जरूरत नहीं थी। बस कोई भी नंबर डालें और उस यूजर का पूरा प्रोफाइल हासिल करें।

कोई ऑथोराइजेशन चेक नहीं। कोई ओनरशिप वैलिडेशन नहीं। बस ID को बढ़ाते जाओ और किसी और का डेटा कलेक्ट करते जाओ। एक्सपोज्ड फील्ड्स में फर्स्ट नेम, लास्ट नेम, ईमेल एड्रेस, कंट्री, जन्मतिथि (जो बैकएंड में borned_date नाम के फील्ड के तहत स्टोर थी, क्योंकि शायद लैटिन ही अकेली भाषा नहीं है जो यहाँ संघर्ष कर रही है), अकाउंट रोल, और यह जानकारी शामिल थी कि अकाउंट डिलीट किया गया है या नहीं।

रिस्पॉन्स हेडर्स ने यह भी आइडेंटिफाई किया कि सर्वर Express पर चल रहा था, जो कि एक Node.js वेब फ्रेमवर्क है। जैसा कि BobDaHacker ने कहा, Vatican अपना प्रेयर इंफ्रास्ट्रक्चर उस फ्रेमवर्क पर चला रहा था जिसे आप Node.js बूटकैंप के दूसरे हफ्ते में सीखते हैं।

फिक्स से पहले सात महीने की खामोशी

BobDaHacker ने जनवरी 2026 की शुरुआत में इस खामी को खोजा और 3 जनवरी को Vatican और Click To Pray से संबंधित नौ अलग-अलग कॉन्टैक्ट्स को ईमेल किया। किसी ने भी जवाब नहीं दिया। यह वल्नेरेबिलिटी उस पूरी खामोशी के दौरान खुली रही और इसे बिल्कुल भी एड्रेस नहीं किया गया।

warning
ऐप में उस एंडपॉइंट पर कोई रेट लिमिटिंग (rate limiting) भी नहीं थी, जिसका मतलब है कि कोई भी मैलिशियस एक्टर बहुत कम समय में 700,000+ यूजर्स का पूरा डेटासेट ऑटोमैटिकली स्क्रैप कर सकता था, और ऐसा करने में कोई टेक्निकल बाधा नहीं थी।

स्थिति तब बदली जब BobDaHacker ने इन फाइंडिंग्स को एक जर्नलिस्ट के सामने रखा और 24 जुलाई को ब्लॉग पोस्ट पब्लिश किया। इसके तुरंत बाद, एंडपॉइंट ने चुपचाप दूसरे यूजर्स का डेटा देना बंद कर दिया। कोई पब्लिक एकनॉलेजमेंट नहीं, कोई डिस्क्लोजर नहीं, और उस रिसर्चर को कोई जानकारी नहीं दी गई जिसने इसे फ्लैग किया था। फिक्स अब लाइव है: अपनी खुद की यूजर ID रिक्वेस्ट करने पर अब भी आपका प्रोफाइल मिलता है, जबकि किसी दूसरे यूजर की ID रिक्वेस्ट करने पर केवल उनकी पब्लिक-फेसिंग जानकारी ही मिलती है।

Click To Pray से आने वाले लेजिटिमेट ईमेल भी मेल क्लाइंट्स में ऑथेंटिकेशन वार्निंग्स जनरेट कर रहे थे, जो पैच से पहले ही इसे संभावित फिशिंग के रूप में फ्लैग कर रहे थे। असली ऐप के ईमेल पहले से ही वैसे ही व्यवहार कर रहे थे जैसे कोई बैड एक्टर द्वारा भेजे गए फेक ईमेल करते हैं।

यह डेटा सेट इतना खतरनाक क्यों था

Pope द्वारा एंडोर्स किए गए प्रेयर ऐप का इस्तेमाल करने वाले लोग अक्सर उम्रदराज और कम टेक्निकल जानकारी रखने वाले होते हैं। BobDaHacker का असेसमेंट सीधा था: यह डेटा फिशिंग के लिए एक खजाना था। एक अटैकर जिसके पास 700,000 वेरिफाइड नाम, ईमेल और कंट्रीज का एक्सेस हो, और जो एक हाई-ट्रस्ट धार्मिक संस्थान से जुड़े हों, वह ऐसे कन्विंसिंग टारगेटेड मैसेज बना सकता था जिन पर बड़ी संख्या में लोग बिना सोचे-समझे रिएक्ट कर देते।

यह स्थिति खुद ही सब बयां करती है। होली फादर की तरफ से अर्जेंट अटेंशन का दावा करने वाला एक ईमेल, जिसमें Vatican से मिलता-जुलता डोमेन और रिसीवर का सही नाम हो, उस यूजर बेस के बीच बहुत ज्यादा क्लिक रेट हासिल कर लेता। यह तथ्य कि लेजिटिमेट Click To Pray ईमेल पहले से ही स्पैम वार्निंग्स ट्रिगर कर रहे थे, स्थिति को और खराब बना रहा था। यूजर्स के पास असली कम्युनिकेशन और स्पूफ्ड वर्जन के बीच फर्क करने का कोई भरोसेमंद तरीका नहीं था।

इस तरह की सिक्योरिटी स्टोरीज में ज्यादातर प्लेयर्स जो मिस कर देते हैं, वह यह है कि इस एक्सप्लॉइट की टेक्निकल सादगी ही सबसे ज्यादा हैरान करने वाली है। यह कोई जीरो-डे नहीं था। यह कोई सोफिस्टिकेटेड सप्लाई चेन अटैक नहीं था। यह एक API रूट पर एक मिसिंग if स्टेटमेंट था, जो कि ऐसी गलती है जिसे किसी भी सीरियस सॉफ्टवेयर शॉप में पहले कोड रिव्यू में ही फ्लैग कर दिया जाता है।

डिजिटल सिस्टम और उनके अंडरलाइंग इंफ्रास्ट्रक्चर के फैसले कैसे अनपेक्षित तरीके से सामने आते हैं, इस पर व्यापक संदर्भ के लिए, Nova Roma religion guide एक अच्छा रिमाइंडर है कि गेम्स में भी, जो सिस्टम आप कमजोर नींव पर बनाते हैं, वे अक्सर सबसे खराब समय पर ढह जाते हैं।

Click To Pray के API का 'पहले' और 'बाद'

Loading table...

फिक्स फंक्शनल है, लेकिन टाइमलाइन असली कहानी बयां करती है। रिस्पॉन्सिबल डिस्क्लोजर और रेमेडिएशन के बीच सात महीने बीत गए। पैच पब्लिक दबाव के बाद ही आया, और उस रिसर्चर को कोई सूचना नहीं दी गई जिसने समस्या ढूंढी थी। दुनिया के सबसे पहचाने जाने वाले संस्थानों में से एक से जुड़े लाखों यूजर्स वाले ऐप के लिए, रिस्पॉन्स टाइम बेसिक सिक्योरिटी प्रैक्टिस की एक गंभीर विफलता है।

यदि आप यह समझना चाहते हैं कि ट्रस्ट सिस्टम और इंफ्रास्ट्रक्चर के फैसले कैसे इंटरैक्ट करते हैं, तो हमारा gaming guides hub ऐसे कई गेम्स को कवर करता है जहाँ आप शुरुआत में जो आर्किटेक्चर चुनते हैं, वही सब कुछ तय करता है। पता चला कि Vatican को भी लॉन्च से पहले इसी तरह के सबक की जरूरत थी।

Click To Pray ऐप अभी भी उपलब्ध है। यदि आप साइन अप हैं, तो आपका डेटा अब उस ऑथोराइजेशन चेक के पीछे सुरक्षित होना चाहिए जो पहले दिन से ही वहां होना चाहिए था। Nova Roma tech tree guide को छोड़ दें, तो यहाँ मुख्य सीख सरल है: sequential IDs प्लस पब्लिक API एंडपॉइंट्स प्लस नो ऑथ का मतलब है एक ऐसा ब्रीच जो कभी भी हो सकता है, और 700,000 लोगों ने उस इक्वेशन की कीमत चुकाई जबकि Vatican का इनबॉक्स आधे साल तक शांत रहा।

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

संचालन प्रमुख

रिपोर्ट्स

अद्यतनित

July 27th 2026

पोस्ट किया गया

July 27th 2026

संबंधित समाचार

सभी देखें
DOOM: The Dark Ages के लिए Revelations DLC सबसे बेहतरीन अपडेट है image
3 hours ago•4 मिनट पढ़ें

DOOM: The Dark Ages के लिए Revelations DLC सबसे बेहतरीन अपडेट है

Revelations DLC ने DOOM: The Dark Ages को वह जरूरी गति प्रदान की है, जिससे गेम अब पूरी तरह से संतुलित और प्रभावशाली महसूस होता है।

गेम अपडेट
AC Black Flag Resynced अपडेट ने चुपचाप Kassandra Pose को ठीक किया image
3 hours ago•4 मिनट पढ़ें

AC Black Flag Resynced अपडेट ने चुपचाप Kassandra Pose को ठीक किया

Ubisoft ने AC Black Flag Resynced से कुख्यात Kassandra Pose को हटा दिया है, जो प्रशंसकों द्वारा लंबे समय से प्रतीक्षित एक छोटा लेकिन महत्वपूर्ण सुधार है।

गेम अपडेट
Darkstone Restoration डेमो के साथ क्लासिक Hack-and-Slash एक्शन का आनंद लें image
3 hours ago•5 मिनट पढ़ें

Darkstone Restoration डेमो के साथ क्लासिक Hack-and-Slash एक्शन का आनंद लें

Darkstone Restoration अब Steam पर डेमो के साथ उपलब्ध है। इसमें बेहतर कंट्रोल्स, विजुअल्स और आठ क्लास के साथ 1999 का क्लासिक गेमिंग अनुभव मिलता है।

घोषणाएँ
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
11 minutes ago•4 मिनट पढ़ें

Black Ops 7: सर्वश्रेष्ठ FG42 लोडआउट (मल्टीप्लेयर और ज़ोंबी)

Black Ops 7 सीज़न 2 में FG42 का बेहतरीन प्रदर्शन पाने के लिए, मल्टीप्लेयर और ज़ोंबी मोड के लिए यह सबसे सटीक अटैचमेंट सेटअप अपनाएं।

रिपोर्ट्स
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
15 minutes ago•4 मिनट पढ़ें

Wish Upon A Cat अब iOS पर मुफ्त डाउनलोड के लिए उपलब्ध है

Odencat का Wish Upon A Cat एक भावनात्मक यात्रा है, जहाँ आप एक बिल्ली का पीछा करते हुए आयामों के बीच घूमते हैं और अपने सबसे अच्छे दोस्त के साथ रिश्ते सुधारते हैं।

रिपोर्ट्स
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 hours ago•5 मिनट पढ़ें

जून में Meccha Chameleon दूसरा सबसे ज्यादा कमाई करने वाला PC गेम रहा

$5.99 का यह इंडी गेम जून में Fortnite के बाद सबसे सफल रहा। Meccha Chameleon की 15 million की बिक्री और कमाई का आंकड़ा बेहद प्रभावशाली है।

रिपोर्ट्स