
Advisory documentando uma vulnerabilidade IDOR autenticada na API de histórico de pagamentos da ARD, permitindo acesso não autorizado aos registros de pagamento de outros usuários por meio do parâmetro fe_uid.
Uma vulnerabilidade de Referência Direta a Objetos Insegura (IDOR) foi descoberta no ARD. A falha existe no parâmetro fe_uid do endpoint da API de histórico de pagamentos. Um atacante autenticado pode manipular este parâmetro para acessar o histórico de pagamentos de outros usuários sem autorização.
https://services.ard.fr/?eID=tx_afereload_records&_dc=1743696277812&fe_uid={USERID]&startTimestamp=1741017877&endTimestamp=1743782677&mobile=1&page=1&start=0&limit=100
ARD GEC en Ligne - Sem versão - Corrigido em 2025-04-23