
Permisos inseguros WeDayCare
Referencia Directa Insegura a Objetos (IDOR) WeDayCare B.V.
WeDayCare B.V Ouderapp anterior a v1.1.22 permite a los atacantes alterar el valor del ID en llamadas interceptadas para obtener acceso a los datos de otros padres e hijos.
El tráfico con la API se hace transparente a través de un proxy como Burp Suite. Aunque no se puede acceder sin autenticación, no parece aplicarse autorización alguna. De esta manera, puedo solicitar no solo los datos de mis propios hijos, sino también los de otros niños. Esto me da visibilidad completa de los datos personales de todas las familias, con todo lo procesado en la aplicación según lo definido en el RGPD. Para ello solo tengo que cambiar el ID al de otro niño, padre, chat o similar.
Solicitud GET

Respuesta a la solicitud anterior

Si cambio el ID 3586 a, por ejemplo, 3576

Puedo ver los datos del hijo o hija de otra persona

Debido a la falta de implementación de limitación de velocidad, también es posible forzar IDs válidos por fuerza bruta.
Esto también funciona con el chat, los detalles del niño y otras funcionalidades.
El desarrollador ha corregido la falta de autorización dentro de la aplicación web. Se solicita a los usuarios de la aplicación móvil que actualicen a la versión más reciente de la aplicación.