
Avis documentant une vulnérabilité IDOR authentifiée dans l'API d'historique de paiement d'ARD, permettant un accès non autorisé aux enregistrements de paiement d'autres utilisateurs via le paramètre fe_uid.
Une vulnérabilité de type Insecure Direct Object Reference (IDOR) a été découverte dans ARD. Le défaut réside dans le paramètre fe_uid du point de terminaison d'API de l'historique des paiements. Un attaquant authentifié peut manipuler ce paramètre pour accéder à l'historique des paiements d'autres utilisateurs sans autorisation.
https://services.ard.fr/?eID=tx_afereload_records&_dc=1743696277812&fe_uid={USERID]&startTimestamp=1741017877&endTimestamp=1743782677&mobile=1&page=1&start=0&limit=100
ARD GEC en Ligne - Non versionné - Corrigé le 2025-04-23