Click To Pray, la aplicación oficial de oración de la Red Mundial de Oración del Papa, ha dejado expuestos los datos personales de más de 700.000 usuarios. El fallo permitía consultar información de otras cuentas sin autorización y estuvo activo durante meses, según una investigación publicada por Cybernews.
El problema fue identificado por un investigador de seguridad identificado como BobDaHacker, quien informó de manera responsable de la vulnerabilidad el pasado 3 de enero. Sin embargo, durante meses no recibió respuesta por parte de los responsables de la plataforma y el fallo continuó funcionando hasta que el caso se hizo público.
El problema se encontraba en una de las API de la app, es decir, en el mecanismo que permite que una aplicación se comunique con sus servidores para pedir o enviar información.
En este caso, el fallo estaba en cómo la plataforma comprobaba quién podía acceder a cada perfil. Cada usuario tenía asignado un número identificador y la API permitía cambiar ese número para consultar los datos de otra cuenta sin comprobar correctamente si se tenía permiso para hacerlo. Este tipo de error se conoce como IDOR (Insecure Direct Object Reference).
Por otro lado, parece que el sistema no contaba con suficientes mecanismos para limitar el número de consultas que podía realizar una misma persona. Esto facilitaba la automatización. En lugar de consultar los perfiles uno a uno, un atacante podría crear un programa que fuera cambiando automáticamente los números y realizando peticiones consecutivas al servidor. La investigación identificó 719.517 cuentas registradas en el sistema en el momento de las pruebas.
Entre los datos que podían quedar expuestos se encontraban nombres y apellidos, direcciones de correo electrónico, país de procedencia, fechas de nacimiento, rol de la cuenta y determinada información relacionada con el estado de los perfiles.
Con estos detalles en su poder, los cibermalos pueden crear campañas de phishing más creíbles. Un atacante podría hacerse pasar por la propia plataforma o por una organización relacionada con el Vaticano y utilizar esos datos para intentar engañar al usuario.
La investigación también encontró problemas en el sistema utilizado para verificar las direcciones de email. También se señalaron deficiencias en la configuración de mecanismos de seguridad del correo electrónico como SPF, DKIM y DMARC, que ayudan a evitar que terceros suplanten una dirección legítima para enviar mensajes fraudulentos.
Por qué puede ser peligroso
El incidente demuestra que una aplicación puede tener un problema grave de seguridad incluso cuando los usuarios tienen que identificarse correctamente para utilizarla. Autenticación y autorización no son lo mismo: la primera comprueba quién eres; la segunda determina qué puedes hacer o qué información puedes consultar. En este caso, el problema estaba precisamente en la segunda parte.
Las API son especialmente importantes en este contexto porque actúan como una puerta de entrada a los datos que manejan muchas aplicaciones móviles y servicios web. Si los servidores no comprueban correctamente los permisos en cada petición, un fallo aparentemente sencillo puede terminar permitiendo el acceso a información de un número muy elevado de usuarios.
El caso de Click To Pray se produce además mientras el Vaticano refuerza sus capacidades frente a las amenazas digitales. Hace justo hace dos años, en julio de 2024, el Estado de la Ciudad del Vaticano y la Agencia Nacional de Ciberseguridad de Italia firmaron un acuerdo de colaboración para mejorar la prevención y la respuesta frente al ciberdelito, compartir información y desarrollar iniciativas de formación en ciberseguridad.

Deja una respuesta