Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-36539 — Unsichere Berechtigungen WeDayCare | Kitploit
Tools/GitHubGitHub/fopje/cve-2022-36539
SchwachstellenanalyseWebanwendungs-ExploitationAPI-SicherheitstestsInformationsbeschaffungPenetrationstests
GitHubfopje/cve-2022-36539

CVE-2022-36539

Unsichere Berechtigungen WeDayCare

Repository anzeigen
3vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-36539

Unsicherer Direktobjektverweis (IDOR) WeDayCare B.V.

Die WeDayCare B.V. Ouderapp vor Version 1.1.22 ermöglicht es Angreifern, den ID-Wert in abgefangenen Aufrufen zu ändern, um Zugriff auf Daten anderer Eltern und Kinder zu erhalten.

Der Datenverkehr mit der API wird über einen Proxy wie Burp Suite transparent gemacht. Obwohl darauf ohne Authentifizierung nicht zugegriffen werden kann, scheint keine Autorisierung angewendet zu werden. Auf diese Weise kann ich nicht nur die Daten meiner eigenen Kinder, sondern auch die anderer Kinder anfordern. Dies gibt mir vollständige Einsicht in die personenbezogenen Daten aller Familien, wobei alles in der App verarbeitet wird, wie in der DSGVO definiert. Dazu muss ich lediglich die ID auf die eines anderen Kindes, Elternteils, Chats oder Ähnliches ändern.

GET request

image

Antwort auf die vorherige Anfrage

image

Wenn ich die ID 3586 beispielsweise auf 3576 ändere

image

Kann ich die Daten eines fremden Sohnes oder einer fremden Tochter sehen

image

Aufgrund des Fehlens einer Implementierung von Rate-Limiting ist es auch möglich, gültige IDs zu brute-forcen.

Dies funktioniert auch mit dem Chat, den Kindernachrichten und anderen Funktionen.

Hinweis

Der Entwickler hat die fehlende Autorisierung in der Webanwendung behoben. Mobile Nutzer müssen die neueste Version der mobilen App aktualisieren.

Tool herunterladen