
安全でない権限 WeDayCare
安全でない直接オブジェクト参照 (IDOR) WeDayCare B.V.
WeDayCare B.V Ouderapp の v1.1.22 より前のバージョンでは、攻撃者が傍受した呼び出し内の ID 値を変更して、他の保護者や子供のデータにアクセスできる可能性があります。
API とのトラフィックは、Burp Suite などのプロキシを介して透過的に行われます。認証なしではアクセスできませんが、認可は適用されていないようです。このため、自分の子供のデータだけでなく、他の子供のデータも要求できます。これにより、GDPR で定義されているようにアプリで処理されるすべての個人データを、すべての家族について完全に閲覧できます。これには、ID を別の子供、保護者、チャットなどの ID に変更するだけで済みます。
GET リクエスト

前のリクエストに対するレスポンス

ID 3586 を、例えば 3576 に変更すると

他人の息子または娘のデータを見ることができます

レート制限の実装が欠如しているため、有効な ID を総当たり (ブルートフォース) することも可能です。
これはチャット、子供の詳細、その他の機能でも機能します。
開発者は Web アプリケーション内の認可の欠如を修正しました。モバイルユーザーは、モバイルアプリの最新バージョンに更新する必要があります。