
Рекомендация, документирующая аутентифицированную уязвимость IDOR в API истории платежей ARD, позволяющую несанкционированный доступ к платёжным записям других пользователей через параметр fe_uid.
Обнаружена уязвимость небезопасной прямой ссылки на объект (IDOR) в ARD. Ошибка существует в параметре fe_uid конечной точки API истории платежей. Аутентифицированный злоумышленник может манипулировать этим параметром для получения доступа к истории платежей других пользователей без авторизации.
https://services.ard.fr/?eID=tx_afereload_records&_dc=1743696277812&fe_uid={USERID]&startTimestamp=1741017877&endTimestamp=1743782677&mobile=1&page=1&start=0&limit=100
ARD GEC en Ligne — без версионирования — Исправлено 2025-04-23