{"id":44701,"date":"2026-07-25T02:53:28","date_gmt":"2026-07-25T00:53:28","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=44701"},"modified":"2026-07-25T02:53:28","modified_gmt":"2026-07-25T00:53:28","slug":"click-to-pray-datenleck","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/click-to-pray-datenleck\/","title":{"rendered":"Papst-Gebets-App Click To Pray legt 710.000 Nutzerdaten offen"},"content":{"rendered":"<p>Die offizielle Gebets-App des Papstes, <strong><a href=\"https:\/\/www.clicktopray.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Click To Pray<\/a><\/strong>, hat \u00fcber Monate hinweg die pers\u00f6nlichen Daten von mehr als 710.000 Nutzern ungesch\u00fctzt im Internet zug\u00e4nglich gemacht. Ein Sicherheitsforscher entdeckte die schwerwiegende Schwachstelle bereits im Januar 2026 \u2013 doch der Betreiber reagierte auf keine einzige der neun Benachrichtigungen. Erst nach einem halben Jahr wurde das Leck \u00f6ffentlich, ohne dass eine Korrektur erfolgt w\u00e4re.<\/p>\n<h2>IDOR-Schwachstelle: Jeder Nutzer war mit einer einfachen URL-\u00c4nderung einsehbar<\/h2>\n<p>Click To Pray ist die vom Vatikan offiziell empfohlene Gebets-App, die in sieben Sprachen verf\u00fcgbar ist und auf iOS, Android sowie im Web genutzt werden kann. Zum Zeitpunkt der Entdeckung f\u00fchrte die App <strong>719.517 registrierte Konten<\/strong>. Betrieben wird sie vom Pope&#8217;s Worldwide Prayer Network, einem p\u00e4pstlichen Werk. Entwickelt wurde die Anwendung von der Kommunikationsagentur La Machi mit Sitz in Barcelona, Buenos Aires und Rom. Papst Franziskus hatte die App 2019 pers\u00f6nlich auf dem Petersplatz per Tablet beworben.<\/p>\n<p>Der Sicherheitsforscher <a href=\"https:\/\/bobdahacker.com\/blog\/click-to-pray\" target=\"_blank\" rel=\"noopener\">BobDaHacker<\/a> stie\u00df auf eine eklatante Schwachstelle vom Typ <strong>IDOR (Insecure Direct Object Reference)<\/strong>. Die Benutzer-IDs werden als fortlaufende Nummern vergeben. Der API-Endpunkt <code>GET https:\/\/api.clicktopray.org\/user\/users\/{id}<\/code>codecodecodecode gab auf jede Anfrage hin die E-Mail-Adresse, den vollst\u00e4ndigen Namen, das Wohnsitzland und das Geburtsdatum des jeweiligen Nutzers zur\u00fcck \u2013 ohne jede Authentifizierung. Es war nicht einmal notwendig, selbst eingeloggt zu sein. Ein Angreifer musste lediglich die Zahl in der URL \u00e4ndern, um auf die Daten eines beliebigen anderen Nutzers zuzugreifen. IDOR z\u00e4hlt zu den h\u00e4ufigsten Sicherheitsl\u00fccken und wird im OWASP <a href=\"https:\/\/overcentral.com\/de\/hoechste-spielerzahlen-top-10-spiele-2026\/\" title=\"H\u00f6chste Spielerzahlen aller Zeiten: Die Top 10 Spiele 2026\" data-iacss-internal=\"1\">Top 10<\/a> Ranking von 2021 unter der neuen Kategorie &#8222;Broken Access Control&#8220; an erster Stelle gef\u00fchrt.<\/p>\n<h2>Neun E-Mails, null Antworten: Ein halbes Jahr Schweigen<\/h2>\n<p>BobDaHacker meldete die Schwachstelle am 3. Januar 2026. Er schrieb an neun verschiedene Adressen: das allgemeine Kontaktformular von Click To Pray, sechs Mitarbeiter direkt sowie zwei Kontakte der Domain popesprayer.va. Keine einzige dieser Nachrichten wurde beantwortet. Auch der Journalist von Dark Reading, der den Fall sp\u00e4ter recherchierte, erhielt auf Nachfragen beim Betreiber und beim Entwickler La Machi keine Antwort. Dark Reading best\u00e4tigte zum Zeitpunkt der Ver\u00f6ffentlichung am 24. <a href=\"https:\/\/overcentral.com\/de\/kagurabachi-anime-world-tour-2026\/\" title=\"Kagurabachi Anime World Tour startet im Juli 2026 auf Anime Expo\" data-iacss-internal=\"1\">Juli 2026<\/a> eigenst\u00e4ndig, dass die Schwachstelle weiterhin existierte und die Daten ungesch\u00fctzt abrufbar waren.<\/p>\n<h3>Warum ist die Schwachstelle so gef\u00e4hrlich?<\/h3>\n<p>Weil die IDs fortlaufend sind und es keine Rate-Limits gab, h\u00e4tte ein Angreifer mit einem einfachen Skript <strong>s\u00e4mtliche 710.000 Datens\u00e4tze automatisiert abgreifen<\/strong> k\u00f6nnen. Besonders perfide: Die Nutzerbasis der App besteht \u00fcberwiegend aus \u00e4lteren, technisch weniger versierten Menschen, die einer als vertrauensw\u00fcrdig geltenden Institution wie dem Vatikan blind vertrauen. Mit den echten Namen und E-Mail-Adressen lie\u00dfen sich ma\u00dfgeschneiderte Phishing-Angriffe durchf\u00fchren \u2013 etwa als &#8222;wichtige Nachricht vom Papst&#8220; getarnt. Zudem war der Endpunkt zur Neuanmeldung so programmiert, dass er bei der Kontoerstellung einen <code>validation_hash<\/code>codecodecodecode zur\u00fcckgab. Dieser Hash war identisch mit der UUID im Best\u00e4tigungslink. Das bedeutet: Ein Angreifer konnte f\u00fcr jede beliebige E-Mail-Adresse ein Konto erstellen und es sofort ohne Zugriff auf das Postfach best\u00e4tigen. Als ob das nicht genug w\u00e4re, kam die regul\u00e4re Authentifizierungs-E-Mail der App selbst mit einer Warnung des Mail-Clients, weil SPF, DKIM und DMARC nicht korrekt eingerichtet waren. Die offiziellen Mails lie\u00dfen sich also kaum von Phishing-Mails unterscheiden.<\/p>\n<h2>Bereits 2019 gab es einen \u00e4hnlichen Vorfall mit dem eRosary<\/h2>\n<p>Es ist nicht das erste Mal, dass ein digitales Produkt des Vatikans mit Sicherheitsproblemen auff\u00e4llt. Im Oktober 2019 brachte der Vatikan das &#8222;Click To Pray eRosary&#8220; auf den Markt, ein IoT-Ger\u00e4t f\u00fcr 109 Dollar, das als Rosenkranz mit integrierter Technik fungierte. Die britische Sicherheitsfirma Fidus Information <a href=\"https:\/\/overcentral.com\/de\/360-security-yitian-tulong-chinesische-mythos-alternative\/\" title=\"360 Security bringt nach US-Exportstopp chinesische Mythos-Alternative\" data-iacss-internal=\"1\">Security<\/a> entdeckte damals innerhalb weniger Minuten nach der Ver\u00f6ffentlichung, dass der Login-PIN der zugeh\u00f6rigen Android-App im Klartext von der API zur\u00fcckgegeben wurde. Wer die E-Mail-Adresse eines Nutzers kannte, konnte dessen Konto vollst\u00e4ndig \u00fcbernehmen. Der Hersteller reagierte seinerzeit und schloss die L\u00fccke. Sechs Jahre sp\u00e4ter ist die Haupt-App Click To Pray mit derselben Kategorie von Sicherheitsproblemen behaftet \u2013 und diesmal reagiert niemand.<\/p>\n<h2>Fehlende Sicherheitsinfrastruktur beim Vatikan<\/h2>\n<p>Click To Pray verf\u00fcgt weder \u00fcber eine <code>security.txt<\/code>codecodecodecode-Datei, die Sicherheitsforschern einen offiziellen Meldeweg bietet, noch \u00fcber ein Vulnerability Disclosure Program (VDP) oder ein Bug-Bounty-Programm. Der Forscher musste sich die Kontaktdaten m\u00fchsam zusammensuchen. Obwohl der Vatikanstaat im April 2024 mit dem Dekret DCLVII eine eigene Datenschutzverordnung nach Vorbild der DSGVO erlassen hat, gilt diese nur f\u00fcr die Aktivit\u00e4ten des Governatorats. Der Heilige Stuhl und die R\u00f6mische Kurie sind ausdr\u00fccklich ausgenommen. Das Pope&#8217;s Worldwide Prayer Network als direkt dem Papst unterstelltes Werk f\u00e4llt vermutlich ebenfalls nicht unter diese Regelung. Die Frage, ob und welche Datenschutzregeln hier \u00fcberhaupt greifen, bleibt ungekl\u00e4rt.<\/p>\n<p>Der technische Aufwand zur Behebung der IDOR-L\u00fccke ist minimal: Eine einzige Berechtigungspr\u00fcfung, die sicherstellt, dass ein Nutzer nur auf seine eigenen Daten zugreifen kann, h\u00e4tte gen\u00fcgt. Dass dies trotz neun Meldungen und einem halben Jahr Zeit nicht geschehen ist, wirft ein erschreckendes Licht auf die Sicherheitskultur hinter der offiziellen Gebets-App des Papstes. Ein Projekt, das 2019 mit einer gro\u00dfen Geste auf dem Petersplatz begann und 710.000 Menschen zum Beten vereinte, l\u00e4sst deren pers\u00f6nlichste Daten nun ungesch\u00fctzt im Netz zur\u00fcck.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die offizielle Gebets-App des Papstes, Click To Pray, hat \u00fcber Monate hinweg die pers\u00f6nlichen Daten von mehr als 710.000 Nutzern ungesch\u00fctzt im Internet zug\u00e4nglich gemacht. Ein Sicherheitsforscher entdeckte die schwerwiegende Schwachstelle bereits im Januar 2026 \u2013 doch der Betreiber reagierte auf keine einzige der neun Benachrichtigungen. Erst nach einem halben Jahr wurde das Leck \u00f6ffentlich, [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":47682,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/iili.io\/CedF3WQ.jpg","fifu_image_alt":"Papst-Gebets-App Click To Pray legt 710.000 Nutzerdaten offen","footnotes":""},"categories":[5],"tags":[],"class_list":["post-44701","post","type-post","status-publish","format-standard","has-post-thumbnail","category-artikel"],"fifu_image_url":"https:\/\/iili.io\/CedF3WQ.jpg","fifu_image_alt":"Papst-Gebets-App Click To Pray legt 710.000 Nutzerdaten offen","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/44701","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=44701"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/44701\/revisions"}],"predecessor-version":[{"id":44704,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/44701\/revisions\/44704"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/47682"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=44701"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=44701"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=44701"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}