Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-36539 — Permisos inseguros WeDayCare | Kitploit
Herramientas/GitHubGitHub/fopje/cve-2022-36539
Análisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de Seguridad de APIsRecopilación de InformaciónPruebas de Penetración
GitHubfopje/cve-2022-36539

CVE-2022-36539

Permisos inseguros WeDayCare

Ver Repositorio
3hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-36539

Referencia Directa Insegura a Objetos (IDOR) WeDayCare B.V.

WeDayCare B.V Ouderapp anterior a v1.1.22 permite a los atacantes alterar el valor del ID en llamadas interceptadas para obtener acceso a los datos de otros padres e hijos.

El tráfico con la API se hace transparente a través de un proxy como Burp Suite. Aunque no se puede acceder sin autenticación, no parece aplicarse autorización alguna. De esta manera, puedo solicitar no solo los datos de mis propios hijos, sino también los de otros niños. Esto me da visibilidad completa de los datos personales de todas las familias, con todo lo procesado en la aplicación según lo definido en el RGPD. Para ello solo tengo que cambiar el ID al de otro niño, padre, chat o similar.

Solicitud GET

image

Respuesta a la solicitud anterior

image

Si cambio el ID 3586 a, por ejemplo, 3576

image

Puedo ver los datos del hijo o hija de otra persona

image

Debido a la falta de implementación de limitación de velocidad, también es posible forzar IDs válidos por fuerza bruta.

Esto también funciona con el chat, los detalles del niño y otras funcionalidades.

Aviso

El desarrollador ha corregido la falta de autorización dentro de la aplicación web. Se solicita a los usuarios de la aplicación móvil que actualicen a la versión más reciente de la aplicación.

Descargar herramienta