教皇公式アプリに発覚したIDOR脆弱性

「Click To Pray」は、世界中のユーザーが教皇の意向のために祈ることを目的とした公式アプリで、iOS、Android、そしてウェブサイトで提供されています。2026年7月現在、719,517のアカウントが登録されていますが、このアプリに重大なセキュリティ脆弱性が発見されました。

「Click To Pray」アプリでは、ユーザー認証なしに、連続するユーザーIDを増やすだけで他者の個人情報が取得できる状態が半年以上続いていました。

セキュリティ研究者のBobDaHacker氏が、この脆弱性を2026年1月3日に教皇世界祈祷使徒職に報告したものの、何の対応も得られなかったと述べています。(出典)これはInsecure Direct Object Reference(IDOR)と呼ばれる脆弱性の一種で、APIエンドポイント GET https://api[.]clicktopray.org/user/users/{id} が、有効な5桁のユーザーIDさえあれば、本人確認なしに誰のデータでも返してしまうというものです。これは本当に基本的な認証の欠如であり、エンジニアとして見過ごせないレベルのミスだと感じます。

漏洩した個人情報の詳細とフィッシングリスク

IDOR脆弱性により、以下のユーザー情報が漏洩の対象となりました。(出典)

  • 氏名(First name, Last name)
  • メールアドレス
  • 国
  • 生年月日
  • アカウントの削除ステータス

BobDaHacker氏は、特に高齢でテクノロジーに不慣れなユーザーが多いであろうことを指摘し、「法王に関連するものなら何でも信頼する」傾向があるため、これらの情報が悪用されることでフィッシング詐欺の「金鉱」になると警鐘を鳴らしています。例えば、「聖なる父があなたの緊急の注意を求めています」といった件名のメールが来たら、多くの人が疑わずにクリックしてしまう可能性が高いでしょう。

認証プロセスのさらなる問題点とメールの信頼性

今回の情報漏洩では、別の問題点も明らかになりました。サインアップ時に使用されるAPIエンドポイント POST https://api.clicktopray.org/user/users/sign-up が、アカウントの validation_hash を直接レスポンスボディで返してしまうというものです。(出典)

実際の確認メールよりも先に、攻撃者が任意のメールアドレスでアカウントを登録・検証できてしまうという、認証フローの根本的な欠陥も指摘されています。

これにより、攻撃者は任意のメールアドレスでアカウントを登録し、確認メールが受信箱に届く前にアカウントを検証できてしまいます。さらに、BobDaHacker氏のメールクライアントは、Click To Prayからの正規の確認メールを「ドメイン認証要件を満たしておらず、偽装されている可能性がある」と警告したとのことです。つまり、正規のメール自体がフィッシングメールのように見えてしまうという、二重の悪影響があるのは非常に懸念されます。

項目 本脆弱性の影響 通常のセキュリティ
ユーザーデータへのアクセス 認証なしで可能 厳格な認証・認可が必要
アカウント検証 validation_hash を直接取得し検証可能 メール経由での本人確認が必須
公式メールの信頼性 フィッシングメールと区別困難 ドメイン認証により信頼性を担保

これはセキュリティの基本中の基本がおろそかになっている状態であり、開発者としてはかなり衝撃的です。特にこのような公的な性格を持つアプリでこのような問題が半年以上放置されているというのは、正直、信じがたいと感じます。Cloud RunやBigQueryを使っている身としては、こうした基本的なインフラ層でのセキュリティ対策は当たり前のように行っていますし、OWASP Top 10の知識は開発者にとって必須だと改めて感じさせられます。

報告が放置された背景と今後の課題

BobDaHacker氏が脆弱性を報告してから半年以上が経過しているにも関わらず、教皇世界祈祷使徒職からの応答は一切ないとのことです。(出典)この組織がどのような開発体制をとっているのか、なぜ報告が放置されたのかは不明ですが、このような状況はユーザーからの信頼を大きく損なうことになります。

BobDaHacker氏は、以前にもマクドナルドの注文システムや中国のロボットメーカーPudu Roboticsの脆弱性を発見・報告しており、その実績は確かなものです。今回の件は、セキュリティ報告に対する組織的な対応体制の重要性を浮き彫りにしています。