
Insecure Permissions WeDayCare
不安全的直接对象引用(IDOR)WeDayCare B.V.
WeDayCare B.V 的 Ouderapp 在 v1.1.22 之前,允许攻击者修改拦截到的调用中的 ID 值,从而获取其他家长和儿童的数据。
通过代理(如 Burp Suite)使与 API 的流量透明化。虽然无法未经认证访问,但似乎未应用任何授权。因此,我不仅可以请求自己孩子的数据,还可以请求其他孩子的数据。这使我能够完全查看所有家庭的个人数据,以及应用程序中根据 GDPR 处理的所有信息。为此,我只需将 ID 更改为其他孩子、家长、聊天等的 ID。
GET 请求

上一个请求的响应

如果我将 ID 3586 更改为例如 3576

我可以看到别人儿子或女儿的数据

由于缺少速率限制的实现,还可以暴力破解有效的 ID。
这同样适用于聊天、儿童详情及其他功能。
开发者已修复 Web 应用程序中缺少授权的问题。移动用户需要更新到最新版本的移动应用。