چه فکر میکنید اگر بدانید امنیتی اپلیکیشن رسمی شبکه جهانی دعای پاپ یا همان Click To Pray آنقدر ضعیف بوده که هرکسی میتوانست به اطلاعات کاربران آن دست پیدا کند؟ بدتر اینکه توسعه دهنده هم توجهی به هشدار پژوهشگرها نمیکرد و در نهایت این تنها علنی کردن ماجرا بود که جواب داد.
پژوهشگری با نام BobDaHacker میگوید از ژانویه ۲۰۲۶ متوجه شده که رابط برنامهنویسی (API) این اپلیکیشن تقریباً هیچ مکانیزم امنیتی مؤثری ندارد. به همین دلیل هر فردی میتوانست تنها با وارد کردن شناسه عددی کاربران، به اطلاعات حساب آنها دسترسی پیدا کند.
افشای اطلاعات کاربران Click To Pray
بر اساس بررسیهای انجامشده، اطلاعاتی مانند نام و نام خانوادگی، آدرس ایمیل، تاریخ تولد و برخی جزئیات دیگر کاربران از طریق این ضعف امنیتی قابل مشاهده بوده است. هرچند این دادهها در نگاه اول حساس به نظر نمیرسند، اما ترکیب نام و ایمیل میتواند زمینه را برای اجرای حملات فیشینگ و کلاهبرداریهای هدفمند فراهم کند.
نکته نگرانکنندهتر اینکه شناسه کاربران بهصورت ترتیبی ایجاد میشد و API نیز هیچ محدودیتی برای تعداد درخواستها نداشت. در نتیجه مهاجمان میتوانستند با ارسال درخواستهای متوالی، اطلاعات تمامی کاربران را بهصورت خودکار استخراج کنند. همچنین کد تأیید ثبتنام کاربران نیز بدون محافظت مناسب در دسترس قرار داشت.

این پژوهشگر امنیتی میگوید پس از کشف آسیبپذیری، موضوع را با چندین نفر از مسئولان پروژه در میان گذاشته اما طی حدود شش ماه هیچ پاسخی دریافت نکرده است. حتی پیگیریهای Nate Nelson، خبرنگار حوزه امنیت در رسانه Dark Reading نیز در ابتدا بینتیجه ماند.
در نهایت تنها پس از انتشار عمومی گزارش، توسعهدهندگان اقدام به اصلاح این مشکلات کردند. با این حال به گفته پژوهشگری که این نقص را کشف و گزارش کرد، هیچ اشارهای به گزارش او یا قدردانی از فرآیند افشای مسئولانه این آسیبپذیری صورت نگرفت.
طبق آمار منتشرشده این اپلیکیشن تا ژوئیه ۲۰۲۶ نزدیک به ۷۲۰ هزار کاربر داشته است. کارشناسان هشدار میدهند که حتی اگر درصد کمی از این کاربران قربانی ایمیلهای جعلی شوند، تعداد قربانیان احتمالی میتواند به چند هزار نفر برسد.
نظرات کاربران