Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-36539 — Permissões Inseguras WeDayCare | Kitploit
Ferramentas/GitHubGitHub/fopje/cve-2022-36539
Análise de VulnerabilidadesExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesTestes de Penetração
GitHubfopje/cve-2022-36539

CVE-2022-36539

Permissões Inseguras WeDayCare

Ver Repositório
3há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-36539

Referência Direta Insegura a Objetos (IDOR) WeDayCare B.V.

O WeDayCare B.V Ouderapp anterior à v1.1.22 permite que invasores alterem o valor do ID em chamadas interceptadas para obter acesso a dados de outros pais e filhos.

O tráfego com a API é tornado transparente por meio de um proxy como o Burp Suite. Embora não possa ser acessado sem autenticação, aparentemente nenhuma autorização é aplicada. Dessa forma, posso não apenas solicitar os dados dos meus próprios filhos, mas também os de outras crianças. Isso me dá visibilidade total sobre os dados pessoais de todas as famílias, com tudo processado no aplicativo conforme definido no GDPR. Para isso, basta apenas alterar o ID para o de outra criança, pai, conversa ou algo semelhante.

Requisição GET

imagem

Resposta para a requisição anterior

imagem

Se eu alterar o ID 3586 para, por exemplo, 3576

imagem

Posso ver os dados do filho ou filha de outra pessoa

imagem

Devido à falta de implementação de rate-limiting, também é possível fazer brute force de IDs válidos.

Isso também funciona com o chat, detalhes das crianças e outras funcionalidades.

Aviso

O desenvolvedor corrigiu a falta de autorização no aplicativo web. Os usuários de dispositivos móveis devem atualizar para a versão mais recente do aplicativo móvel.

Baixar ferramenta