Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/fopje/cve-2022-36539
脆弱性分析ウェブアプリケーション悪用APIセキュリティテスト情報収集ペネトレーションテスト
GitHubfopje/cve-2022-36539

CVE-2022-36539

安全でない権限 WeDayCare

リポジトリを見る
33年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-36539

安全でない直接オブジェクト参照 (IDOR) WeDayCare B.V.

WeDayCare B.V Ouderapp の v1.1.22 より前のバージョンでは、攻撃者が傍受した呼び出し内の ID 値を変更して、他の保護者や子供のデータにアクセスできる可能性があります。

API とのトラフィックは、Burp Suite などのプロキシを介して透過的に行われます。認証なしではアクセスできませんが、認可は適用されていないようです。このため、自分の子供のデータだけでなく、他の子供のデータも要求できます。これにより、GDPR で定義されているようにアプリで処理されるすべての個人データを、すべての家族について完全に閲覧できます。これには、ID を別の子供、保護者、チャットなどの ID に変更するだけで済みます。

GET リクエスト

image

前のリクエストに対するレスポンス

image

ID 3586 を、例えば 3576 に変更すると

image

他人の息子または娘のデータを見ることができます

image

レート制限の実装が欠如しているため、有効な ID を総当たり (ブルートフォース) することも可能です。

これはチャット、子供の詳細、その他の機能でも機能します。

アドバイザリ

開発者は Web アプリケーション内の認可の欠如を修正しました。モバイルユーザーは、モバイルアプリの最新バージョンに更新する必要があります。

ツールをダウンロード