Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/fopje/cve-2022-36539
Analyse des VulnérabilitésExploitation d'Applications WebTests de Sécurité des APICollecte d'InformationsTests d'Intrusion
GitHubfopje/cve-2022-36539

CVE-2022-36539

Permissions non sécurisées WeDayCare

Voir le dépôt
32il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-36539

Référence directe à un objet non sécurisée (IDOR) WeDayCare B.V.

WeDayCare B.V Ouderapp avant la version v1.1.22 permet aux attaquants de modifier la valeur ID dans les appels interceptés pour accéder aux données d'autres parents et enfants.

Le trafic avec l'API est rendu transparent via un proxy tel que Burp Suite. Bien qu'il ne puisse pas être consulté sans authentification, aucune autorisation ne semble être appliquée. Ainsi, je peux non seulement demander les données de mes propres enfants, mais aussi celles d'autres enfants. Cela me donne une visibilité complète sur les données personnelles de toutes les familles, avec tout ce qui est traité dans l'application comme défini dans le RGPD. Pour cela, je dois simplement changer l'ID pour celui d'un autre enfant, parent, chat, ou autre.

Requête GET

image

Réponse pour la requête précédente

image

Si je change l'ID 3586 en, par exemple, 3576

image

Puis-je voir les données du fils ou de la fille de quelqu'un d'autre

image

En raison de l'absence d'implémentation de limitation de débit, il est également possible de bruteforcer des ID valides.

Cela fonctionne également avec le chat, les détails des enfants et d'autres fonctionnalités.

Avis

Le développeur a corrigé le manque d'autorisation dans l'application web. Les utilisateurs mobiles doivent mettre à jour la version la plus récente de l'application mobile.

Télécharger l’outil