
Небезопасные разрешения WeDayCare
Insecure Direct Object Reference (IDOR) WeDayCare B.V.
WeDayCare B.V Ouderapp до версии v1.1.22 позволяет злоумышленникам изменять значение ID в перехваченных запросах для получения доступа к данным других родителей и детей.
Трафик к API становится прозрачным через прокси, например Burp Suite. Хотя доступ к нему невозможен без аутентификации, авторизация, судя по всему, не применяется. Таким образом, я могу запрашивать данные не только своих детей, но и чужих. Это даёт мне полный доступ к персональным данным всех семей, при этом всё обрабатывается в приложении в соответствии с GDPR. Для этого мне достаточно лишь изменить ID на ID другого ребёнка, родителя, чата или чего-то подобного.
GET-запрос

Ответ на предыдущий запрос

Если я изменю ID 3586, например, на 3576

Я могу увидеть данные чужого сына или дочери

Из-за отсутствия ограничения частоты запросов (rate-limiting) также возможен перебор валидных ID.
Это также работает с чатом, данными детей и другими функциями.
Разработчик устранил отсутствие авторизации в веб-приложении. Пользователям мобильного приложения необходимо обновиться до последней версии.