
Permissões Inseguras WeDayCare
Referência Direta Insegura a Objetos (IDOR) WeDayCare B.V.
O WeDayCare B.V Ouderapp anterior à v1.1.22 permite que invasores alterem o valor do ID em chamadas interceptadas para obter acesso a dados de outros pais e filhos.
O tráfego com a API é tornado transparente por meio de um proxy como o Burp Suite. Embora não possa ser acessado sem autenticação, aparentemente nenhuma autorização é aplicada. Dessa forma, posso não apenas solicitar os dados dos meus próprios filhos, mas também os de outras crianças. Isso me dá visibilidade total sobre os dados pessoais de todas as famílias, com tudo processado no aplicativo conforme definido no GDPR. Para isso, basta apenas alterar o ID para o de outra criança, pai, conversa ou algo semelhante.
Requisição GET

Resposta para a requisição anterior

Se eu alterar o ID 3586 para, por exemplo, 3576

Posso ver os dados do filho ou filha de outra pessoa

Devido à falta de implementação de rate-limiting, também é possível fazer brute force de IDs válidos.
Isso também funciona com o chat, detalhes das crianças e outras funcionalidades.
O desenvolvedor corrigiu a falta de autorização no aplicativo web. Os usuários de dispositivos móveis devem atualizar para a versão mais recente do aplicativo móvel.