
PoC Python validant l'exposition non authentifiée de l'API REST de BookingPress Pro et vérifiant l'exposition des données de réservation/client avec des paramètres de requête configurables.
Ce dépôt contient une preuve de concept en Python pour valider une exposition non authentifiée signalée de l'API REST BookingPress Pro. Une réponse positive peut contenir des informations de réservation et de client, y compris des données personnelles.
Utilisez ce projet uniquement contre des systèmes que vous possédez ou que vous êtes explicitement autorisé à évaluer. Ne l'exécutez pas contre des systèmes publics, tiers ou de production sans autorisation écrite. Traitez toutes les données de réservation récupérées comme des informations personnelles sensibles.
Le script :
requestsInstallez la dépendance Python dans un environnement isolé :
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
Consultez les options disponibles localement :
python3 main.py --help
Pour une validation autorisée, fournissez la cible via l'interface en ligne de commande. Commencez par le mode de vérification non invasif et évitez de collecter ou de conserver des données au-delà du périmètre d'évaluation approuvé.
L'outil peut écrire les réponses de l'API dans des fichiers JSON. Ces fichiers peuvent contenir des noms de clients, des adresses e-mail, des numéros de téléphone, des dates de réservation et des détails sur les services.
Les propriétaires de sites et les administrateurs BookingPress devraient :
Après la remédiation, répétez la vérification autorisée et confirmez que les requêtes non authentifiées ne peuvent pas renvoyer d'enregistrements de réservation ou de clients. Ne conservez que les preuves minimales nécessaires pour démontrer le correctif.
Ce code est fourni à des fins de tests de sécurité défensifs, de vérification et de recherche. Le mainteneur du dépôt et les contributeurs ne sont pas responsables d'une utilisation non autorisée.