
أذونات غير آمنة WeDayCare
مرجع مباشر غير آمن للكائنات (IDOR) WeDayCare B.V.
تطبيق WeDayCare B.V Ouderapp قبل الإصدار v1.1.22 يسمح للمهاجمين بتغيير قيمة ID داخل الاستدعاءات المعترضة للوصول إلى بيانات آباء وأطفال آخرين.
يتم جعل حركة المرور مع واجهة برمجة التطبيقات (API) شفافة عبر وسيط مثل Burp Suite. وعلى الرغم من أنه لا يمكن الوصول إليها دون مصادقة، إلا أنه لا يبدو أن أي ترخيص يُطبَّق. وبهذه الطريقة لا يمكنني طلب بيانات أطفالي فحسب، بل أيضًا بيانات أطفال آخرين. وهذا يمنحني رؤية كاملة للبيانات الشخصية لجميع العائلات، مع معالجة كل شيء في التطبيق كما هو محدد في اللائحة العامة لحماية البيانات (GDPR). وللقيام بذلك، يكفي فقط تغيير ID إلى ID طفل آخر، أو أحد الوالدين، أو محادثة، أو ما شابه ذلك.
طلب GET

الاستجابة للطلب السابق

إذا غيّرتُ ID 3586 إلى، على سبيل المثال، 3576

يمكنني رؤية بيانات ابن أو ابنة شخص آخر

بسبب عدم تطبيق تحديد المعدل (rate-limiting)، من الممكن أيضًا تخمين IDs الصالحة بالقوة الغاشمة.
يعمل هذا أيضًا مع الدردشة وتفاصيل الطفل والوظائف الأخرى.
لقد أصلح المطوّر نقص الترخيص داخل تطبيق الويب. ويتعين على مستخدمي الأجهزة المحمولة تحديث التطبيق إلى أحدث إصدار.