• Ana sayfa
  • Oyunlar
  • Rehberler
  • Haberler
  • İncelemeler
  • Görevler
  • Gizemli Kutu
  • Buy Games
  • Listeler
  • GAMES+
  • Fırsatlar ve İndirimler (GAMES+ ile kilidini aç)
  • Oyun Takvimi (GAMES+ ile kilidini aç)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 bölüm%0
  1. Ana Sayfa
  2. Haberler
  3. Vatican'ın Papa Destekli Dua Uygulaması Bir Phishing Altın Madeniydi

Vatican'ın Papa Destekli Dua Uygulaması Bir Phishing Altın Madeniydi

Vatican'ın Click To Pray uygulaması, 700,000'den fazla kullanıcının verilerini ifşa eden bir API açığı nedeniyle ciddi bir phishing riski oluşturdu.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Güncellendi Tem 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

Vatikan'ın Ocak 2019'da bizzat Pope Francis tarafından desteklenen resmi Click To Pray uygulaması, hayal edilebilecek en basit API hatalarından biri aracılığıyla aylarca 700,000'den fazla kullanıcının isimlerini, e-posta adreslerini, doğum tarihlerini ve hesap detaylarını sızdırdı. Hata artık yamalandı, ancak bu durum ancak white-hat hacker BobDaHacker'ın, Vatikan yetkililerine gönderdiği yedi aylık cevapsız e-postaların ardından 24 Temmuz 2026'da bulguları kamuoyuyla paylaşmasından sonra gerçekleşti.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

Ön sipariş ile 1 aylık GTA+ aboneliği kazanın.

GTA 6 İçin Hemen Pre-Order GTA 6 Now

GTA 6 İçin Hemen Pre-Order

Sıralı bir ID nasıl bir skeleton key haline geldi

Olay şu: güvenlik açığının kendisi sofistike değildi. Bir kullanıcı Click To Pray'e kaydolduğunda, uygulamanın backend'i onlara sıralı bir sayısal ID atıyordu. Birinci kullanıcı, ikinci kullanıcı, üçüncü kullanıcı derken 700,000'in üzerine kadar gidiyordu. Sorun şuydu ki, https://api.clicktopray.org/user/users/[ID] adresindeki API endpoint'i hiçbir şekilde authentication gerektirmiyordu. Herhangi bir numara gir, o kullanıcının tam profilini geri al.

Authorization kontrolü yok. Ownership doğrulaması yok. Sadece ID'yi artır ve başkasının verilerini topla. İfşa olan alanlar arasında ad, soyad, e-posta adresi, ülke, doğum tarihi (backend'de borned_date alan adı altında saklanıyordu, çünkü görünüşe göre burada zorlanan tek dil kilise Latincesi değil), hesap rolü ve hesabın silinip silinmediği bilgisi yer alıyordu.

Response header'ları ayrıca sunucunun Node.js web framework'ü olan Express üzerinde çalıştığını tanımlıyordu. BobDaHacker'ın ifade ettiği gibi, Vatikan dua altyapısını bir Node.js bootcamp'inin ikinci haftasında öğrendiğiniz framework üzerinde çalıştırıyordu.

Yamadan önce yedi aylık sessizlik

BobDaHacker açığı Ocak 2026'nın başlarında keşfetti ve 3 Ocak'ta dokuz farklı Vatikan ve Click To Pray ile ilgili kişiye e-posta gönderdi. Hiçbiri yanıt vermedi. Güvenlik açığı, bu sessizlik boyunca tamamen ele alınmadan açık kaldı.

uyarı
Uygulamada ayrıca o endpoint üzerinde herhangi bir rate limiting yoktu; bu da kötü niyetli bir aktörün 700,000+ kullanıcı veri setinin tamamını çok kısa bir süre içinde, hiçbir teknik engel olmadan otomatik olarak scrape edebileceği anlamına geliyordu.

Durum ancak BobDaHacker bulguları bir gazeteciye götürüp 24 Temmuz tarihli blog yazısını yayınladıktan sonra değişti. Kısa bir süre sonra, endpoint sessizce diğer kullanıcıların verilerini döndürmeyi bıraktı. Kamuoyuna bir açıklama yok, bilgilendirme yok, durumu bildiren araştırmacıya tek bir söz yok. Yama artık canlı: kendi kullanıcı ID'nizi istediğinizde profiliniz dönmeye devam ediyor, ancak başka bir kullanıcının ID'sini istediğinizde sadece herkese açık bilgileri dönüyor.

Click To Pray'den gelen meşru e-postalar da posta istemcilerinde authentication uyarıları oluşturuyor, yamadan önce potansiyel phishing olarak işaretleniyordu. Gerçek uygulama e-postaları zaten kötü bir aktörün göndereceği sahte e-postalar gibi davranıyordu.

Bu veri seti neden tehlikeliydi

Papa onaylı bir dua uygulamasını kullanan insanlar, daha yaşlı ve teknik deneyimi daha az olan bir demografiye kayıyor. BobDaHacker'ın değerlendirmesi netti: bu veriler bir phishing altın madenini temsil ediyordu. 700,000 doğrulanmış isim, e-posta ve ülkeye erişimi olan ve bunların hepsi yüksek güvene sahip dini bir kurumla ilişkili olan bir saldırgan, alıcıların büyük bir kısmının tereddüt etmeden harekete geçeceği ikna edici hedefli mesajlar hazırlayabilirdi.

Senaryo kendi kendini yazıyor. Kutsal Peder'den acil ilgi bekleyen, Vatikan'a yakın bir domain'e sahip ve alıcının doğru adını içeren bir e-posta, bu kullanıcı tabanında son derece yüksek bir tıklama oranına sahip olurdu. Meşru Click To Pray e-postalarının zaten spam uyarılarını tetikliyor olması durumu iyileştirmedi, aksine daha da kötüleştirdi. Kullanıcıların gerçek iletişimi sahte bir versiyondan ayırt etmeleri için güvenilir bir yolları yoktu.

Çoğu oyuncunun bu tür güvenlik hikayelerinde gözden kaçırdığı şey, exploit'in teknik basitliğinin en mahkum edici kısım olduğudur. Bu bir zero-day değildi. Sofistike bir supply chain saldırısı da değildi. Bu, herhangi bir ciddi yazılım dükkanında ilk kod incelemesinde işaretlenecek türden, bir API rotasında eksik bir if ifadesiydi.

Dijital sistemlerin ve bunların temel altyapı kararlarının beklenmedik şekillerde nasıl sonuçlandığına dair daha geniş bir bağlam için, Nova Roma din rehberi, oyunlarda bile zayıf temeller üzerine inşa ettiğiniz sistemlerin en kötü anda çökme eğiliminde olduğunu hatırlatan iyi bir kaynak.

Click To Pray API'sinin öncesi ve sonrası

Loading table...

Yama işlevsel ancak zaman çizelgesi asıl hikayeyi anlatıyor. Sorumlu disclosure ile iyileştirme arasında yedi ay geçti. Yama ancak kamuoyu baskısından sonra geldi ve sorunu bulan araştırmacıya hiçbir iletişim kurulmadı. Dünyanın en tanınmış kurumlarından biriyle bağlantılı yüz binlerce kullanıcısı olan bir uygulama için bu yanıt süresi, temel güvenlik uygulamalarının ciddi bir başarısızlığıdır.

Güven sistemlerinin ve altyapı kararlarının nasıl etkileşime girdiğini anlamak istiyorsanız, oyun rehberleri merkezimiz, erken aşamada seçtiğiniz mimarinin her şeyi belirlediği birçok oyunu kapsıyor. Vatikan'ın lansmandan önce benzer bir derse ihtiyacı olduğu ortaya çıktı.

Click To Pray uygulaması hala mevcut. Eğer kayıtlıysanız, verileriniz artık ilk günden beri orada olması gereken authorization kontrolünün arkasında korunuyor olmalı. Nova Roma teknoloji ağacı rehberi bir yana, buradaki daha geniş çıkarım basit: sıralı ID'ler artı herkese açık API endpoint'leri artı auth olmaması, gerçekleşmeyi bekleyen bir breach demektir ve Vatikan'ın gelen kutusu yarım yıl boyunca sessiz kalırken 700,000 kişi bu denklemin bedelini ödedi.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Operasyon Yöneticisi

Raporlar

güncellendi

Temmuz 27. 2026

yayınlandı

Temmuz 27. 2026

İlgili Haberler

Tümünü Görüntüle
Revelations DLC, DOOM: The Dark Ages İçin En İyi Gelişme image
3 saat önce•3 dk okuma

Revelations DLC, DOOM: The Dark Ages İçin En İyi Gelişme

Revelations DLC, DOOM: The Dark Ages'in tartışmalı tasarımına ihtiyaç duyduğu ivmeyi kazandırarak oyunu eksiksiz bir deneyime dönüştürüyor.

Oyun Güncellemeleri
AC Black Flag Resynced Güncellemesi Kassandra Pose Sorununu Sessizce Çözdü image
3 saat önce•3 dk okuma

AC Black Flag Resynced Güncellemesi Kassandra Pose Sorununu Sessizce Çözdü

Ubisoft, AC Black Flag Resynced içindeki meşhur Kassandra Pose hatasını düzelterek hayranların uzun süredir beklediği küçük ama önemli bir değişikliğe imza attı.

Oyun Güncellemeleri
Darkstone Restoration Demosu ile Klasik Hack-and-Slash Aksiyonunu Yeniden Yaşayın image
3 saat önce•4 dk okuma

Darkstone Restoration Demosu ile Klasik Hack-and-Slash Aksiyonunu Yeniden Yaşayın

Darkstone Restoration, güncellenmiş kontroller ve görsellerle Steam'de demo sürümüyle yayında. 8 oynanabilir sınıf içeren bu klasik deneyimi hemen keşfedin.

Duyurular
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
4 dakika önce•3 dk okuma

Black Ops 7 Multiplayer ve Zombies İçin En İyi FG42 Ekipmanları

FG42, doğru eklentilerle Black Ops 7 2. Sezon meta'sında hem Multiplayer hem de Zombies modlarında oldukça etkili bir performans sergiliyor.

Raporlar
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
7 dakika önce•3 dk okuma

Wish Upon A Cat, iOS platformunda ücretsiz olarak indirilebilir

Odencat imzalı Wish Upon A Cat, kayıp bir kedinin peşinde boyutlar arası duygusal bir yolculuğa çıkarak arkadaşlığınızı onarmanızı sağlıyor.

Raporlar
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 saat önce•3 dk okuma

Meccha Chameleon, Haziran Ayında En Çok Kazanan İkinci PC Oyunu Oldu

Fortnite dışındaki tüm PC oyunlarını geride bırakan 5.99 dolarlık Meccha Chameleon, 15 milyon satış rakamıyla büyük bir başarıya imza attı.

Raporlar