Prayer-app lekt data met klassieke blunder

Heerlijke enumeration-attack. Zo simpel als wat. Deze kunnen wij ook! Je verhoogt zelf je id met 1 en hoppa, je bent een ander. Er is geen controle, de api staat gewoon open.

https://api.clicktopray.org/user/users/425

Het is een gewoon HTTPs request. Je krijgt JSON terug. Met de JSONview plugin krijg ik een leesbare tabel van Firefox. Normal doen we dit met de opdracht Weerkaartje. Dat zal nu wel Bidprentje worden dan 😉

Wel jammer dat de hacker die netjes responsible disclosure probeert te volgen geen antwoord krijgt, en geen update en na 6 maanden dan maar public gaat. Het moderne Internet, de snelle open communicatie is niet op het lijf van het Vaticaan geschreven, zo lijkt het.

https://www.theregister.com/security/2026/07/24/popes-official-prayer-app-commits-cardinal-sin-leaks-700k-users-info/5278603

De app staat nog vrolijk in Google’s app store. Laatste update december 2025. Oe oe oe. Zou je die nu wel downloaden? Als je veilig wilt bidden kun je net zo gemakkelijk de Google-drive met de teksten gebruiken.

Update 28 juli. 3 dagen nadat tot ver in de hemel het gedonder te horen was, is het lek tenminste op het oog gedicht. De testlink geeft zwart scherm. Users met id < 4 werken nog.

Je bekijkt nu Prayer-app lekt data met klassieke blunder