
Python-PoC, der die unauthentifizierte Exposition der BookingPress-Pro-REST-API validiert und auf exponierte Buchungs-/Kundendaten prüft, mit konfigurierbaren Anfrageeinstellungen.
Dieses Repository enthält einen Python-Proof-of-Concept zur Validierung einer gemeldeten, nicht authentifizierten BookingPress Pro REST-API-Offenlegung. Eine erfolgreiche Antwort kann Buchungs- und Kundeninformationen enthalten, die personenbezogene Daten umfassen können.
Verwenden Sie dieses Projekt nur gegen Systeme, die Ihnen gehören oder für die Sie ausdrücklich zur Bewertung autorisiert sind. Führen Sie es nicht ohne schriftliche Genehmigung gegen öffentliche, fremde oder Produktionssysteme aus. Behandeln Sie alle abgerufenen Buchungsdaten als sensible personenbezogene Informationen.
Das Skript:
requestsInstallieren Sie die Python-Abhängigkeit in einer isolierten Umgebung:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
Überprüfen Sie die verfügbaren Optionen lokal:
python3 main.py --help
Für eine autorisierte Validierung geben Sie das Ziel über die Befehlszeilenschnittstelle an. Beginnen Sie mit dem nicht-invasiven Prüfmodus und vermeiden Sie das Sammeln oder Aufbewahren von Daten über den genehmigten Bewertungsumfang hinaus.
Das Tool kann API-Antworten in JSON-Dateien schreiben. Diese Dateien können Kundennamen, E-Mail-Adressen, Telefonnummern, Buchungsdaten und Servicedetails enthalten.
Website-Betreiber und BookingPress-Administratoren sollten:
Wiederholen Sie nach der Behebung die autorisierte Prüfung und bestätigen Sie, dass nicht authentifizierte Anfragen keine Buchungs- oder Kundendatensätze zurückgeben können. Dokumentieren Sie nur die minimalen Nachweise, die zur Demonstration der Behebung erforderlich sind.
Dieser Code wird für defensive Sicherheitstests, Verifizierung und Forschung bereitgestellt. Der Repository-Betreuer und die Mitwirkenden sind nicht für unbefugte Nutzung verantwortlich.