Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-36539 — Insecure Permissions WeDayCare | Kitploit
工具/GitHubGitHub/fopje/cve-2022-36539
Vulnerability AnalysisWeb Application ExploitationAPI Security TestingInformation GatheringPenetration Testing
GitHubfopje/cve-2022-36539

CVE-2022-36539

Insecure Permissions WeDayCare

查看仓库
33年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-36539

不安全的直接对象引用(IDOR)WeDayCare B.V.

WeDayCare B.V 的 Ouderapp 在 v1.1.22 之前,允许攻击者修改拦截到的调用中的 ID 值,从而获取其他家长和儿童的数据。

通过代理(如 Burp Suite)使与 API 的流量透明化。虽然无法未经认证访问,但似乎未应用任何授权。因此,我不仅可以请求自己孩子的数据,还可以请求其他孩子的数据。这使我能够完全查看所有家庭的个人数据,以及应用程序中根据 GDPR 处理的所有信息。为此,我只需将 ID 更改为其他孩子、家长、聊天等的 ID。

GET 请求

图片

上一个请求的响应

图片

如果我将 ID 3586 更改为例如 3576

图片

我可以看到别人儿子或女儿的数据

图片

由于缺少速率限制的实现,还可以暴力破解有效的 ID。

这同样适用于聊天、儿童详情及其他功能。

建议

开发者已修复 Web 应用程序中缺少授权的问题。移动用户需要更新到最新版本的移动应用。

下载工具