
Permessi non sicuri WeDayCare
Insecure Direct Object Reference (IDOR) WeDayCare B.V.
L'app WeDayCare B.V Ouderapp precedente alla v1.1.22 consente agli aggressori di modificare il valore ID nelle chiamate intercettate per ottenere accesso ai dati di altri genitori e bambini.
Il traffico con l'API viene reso trasparente tramite un proxy come Burp Suite. Sebbene non sia accessibile senza autenticazione, non sembra essere applicata alcuna autorizzazione. In questo modo posso richiedere non solo i dati dei miei figli, ma anche quelli di altri bambini. Questo mi dà piena visibilità sui dati personali di tutte le famiglie, con tutto ciò che viene elaborato nell'app come definito dal GDPR. Per farlo devo solo cambiare l'ID con quello di un altro bambino, genitore, chat o simili.
Richiesta GET

Risposta alla richiesta precedente

Se cambio l'ID 3586, ad esempio, in 3576

Posso vedere i dati del figlio o della figlia di qualcun altro

A causa della mancata implementazione del rate-limiting è anche possibile forzare brute force gli ID validi.
Questo funziona anche con la chat, i dettagli dei bambini e altre funzionalità.
Lo sviluppatore ha corretto la mancanza di autorizzazione all'interno dell'applicazione web. Gli utenti mobile devono aggiornare all'ultima versione dell'app mobile.