
PoC in Python che convalida l'esposizione non autenticata della REST API di BookingPress Pro e verifica la presenza di dati di prenotazione/clienti esposti, con impostazioni di richiesta configurabili.
Questo repository contiene un proof of concept in Python per validare un'esposizione non autenticata segnalata dell'API REST di BookingPress Pro. Una risposta positiva può contenere informazioni su prenotazioni e clienti, che possono includere dati personali.
Utilizza questo progetto solo su sistemi di tua proprietà o per i quali sei stato esplicitamente autorizzato a effettuare valutazioni. Non eseguirlo su sistemi pubblici, di terze parti o in produzione senza autorizzazione scritta. Tratta tutti i dati di prenotazione recuperati come informazioni personali sensibili.
Lo script:
requestsInstalla la dipendenza Python in un ambiente isolato:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
Esamina le opzioni disponibili localmente:
python3 main.py --help
Per una validazione autorizzata, fornisci il target tramite l'interfaccia a riga di comando. Inizia con la modalità di verifica non invasiva ed evita di raccogliere o conservare dati oltre l'ambito di valutazione approvato.
Lo strumento può scrivere le risposte API in file JSON. Questi file possono contenere nomi di clienti, indirizzi email, numeri di telefono, date di prenotazione e dettagli dei servizi.
I proprietari dei siti e gli amministratori di BookingPress dovrebbero:
Dopo la remediation, ripeti il controllo autorizzato e conferma che le richieste non autenticate non possano restituire registrazioni di prenotazioni o clienti. Registra solo le prove minime necessarie per dimostrare la correzione.
Questo codice è fornito per test di sicurezza difensivi, verifica e ricerca. Il manutentore del repository e i contributori non sono responsabili per l'uso non autorizzato.