
Permissions non sécurisées WeDayCare
Référence directe à un objet non sécurisée (IDOR) WeDayCare B.V.
WeDayCare B.V Ouderapp avant la version v1.1.22 permet aux attaquants de modifier la valeur ID dans les appels interceptés pour accéder aux données d'autres parents et enfants.
Le trafic avec l'API est rendu transparent via un proxy tel que Burp Suite. Bien qu'il ne puisse pas être consulté sans authentification, aucune autorisation ne semble être appliquée. Ainsi, je peux non seulement demander les données de mes propres enfants, mais aussi celles d'autres enfants. Cela me donne une visibilité complète sur les données personnelles de toutes les familles, avec tout ce qui est traité dans l'application comme défini dans le RGPD. Pour cela, je dois simplement changer l'ID pour celui d'un autre enfant, parent, chat, ou autre.
Requête GET

Réponse pour la requête précédente

Si je change l'ID 3586 en, par exemple, 3576

Puis-je voir les données du fils ou de la fille de quelqu'un d'autre

En raison de l'absence d'implémentation de limitation de débit, il est également possible de bruteforcer des ID valides.
Cela fonctionne également avec le chat, les détails des enfants et d'autres fonctionnalités.
Le développeur a corrigé le manque d'autorisation dans l'application web. Les utilisateurs mobiles doivent mettre à jour la version la plus récente de l'application mobile.