
Insecure Permissions WeDayCare
असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) WeDayCare B.V.
WeDayCare B.V Ouderapp वर्शन 1.1.22 से पहले हमलावरों को इंटरसेप्ट किए गए कॉल के भीतर ID मान बदलकर अन्य माता-पिता और बच्चों के डेटा तक पहुँच प्राप्त करने की अनुमति देता है।
API के साथ ट्रैफ़िक Burp Suite जैसे प्रॉक्सी के माध्यम से पारदर्शी बनाया जाता है। हालाँकि प्रमाणीकरण के बिना इस तक पहुँचा नहीं जा सकता, ऐसा प्रतीत होता है कि कोई प्राधिकरण लागू नहीं किया गया है। इस तरह मैं न केवल अपने बच्चों का डेटा अनुरोध कर सकता हूँ, बल्कि दूसरे बच्चों का भी। इससे मुझे सभी परिवारों के व्यक्तिगत डेटा की पूर्ण दृश्यता मिलती है, जिसमें ऐप में संसाधित सब कुछ GDPR में परिभाषित है। इसके लिए मुझे केवल ID को किसी दूसरे बच्चे, माता-पिता, चैट या इसी तरह की चीज़ में बदलना होता है।
GET अनुरोध

पिछले अनुरोध का उत्तर

यदि मैं ID 3586 को बदलकर, उदाहरण के लिए, 3576 कर देता हूँ

क्या मैं किसी और के बेटे या बेटी का डेटा देख सकता हूँ

रेट-लिमिटिंग के कार्यान्वयन की कमी के कारण वैध ID को बलपूर्वक निकालना भी संभव है।
यह चैट, बच्चे के विवरण और अन्य कार्यक्षमताओं के साथ भी काम करता है।
डेवलपर ने वेब एप्लिकेशन में प्राधिकरण की कमी को ठीक कर दिया है। मोबाइल उपयोगकर्ताओं को मोबाइल ऐप के नवीनतम संस्करण में अपडेट करना आवश्यक है।