
Unsichere Berechtigungen WeDayCare
Unsicherer Direktobjektverweis (IDOR) WeDayCare B.V.
Die WeDayCare B.V. Ouderapp vor Version 1.1.22 ermöglicht es Angreifern, den ID-Wert in abgefangenen Aufrufen zu ändern, um Zugriff auf Daten anderer Eltern und Kinder zu erhalten.
Der Datenverkehr mit der API wird über einen Proxy wie Burp Suite transparent gemacht. Obwohl darauf ohne Authentifizierung nicht zugegriffen werden kann, scheint keine Autorisierung angewendet zu werden. Auf diese Weise kann ich nicht nur die Daten meiner eigenen Kinder, sondern auch die anderer Kinder anfordern. Dies gibt mir vollständige Einsicht in die personenbezogenen Daten aller Familien, wobei alles in der App verarbeitet wird, wie in der DSGVO definiert. Dazu muss ich lediglich die ID auf die eines anderen Kindes, Elternteils, Chats oder Ähnliches ändern.
GET request

Antwort auf die vorherige Anfrage

Wenn ich die ID 3586 beispielsweise auf 3576 ändere

Kann ich die Daten eines fremden Sohnes oder einer fremden Tochter sehen

Aufgrund des Fehlens einer Implementierung von Rate-Limiting ist es auch möglich, gültige IDs zu brute-forcen.
Dies funktioniert auch mit dem Chat, den Kindernachrichten und anderen Funktionen.
Der Entwickler hat die fehlende Autorisierung in der Webanwendung behoben. Mobile Nutzer müssen die neueste Version der mobilen App aktualisieren.