Un fallo de autorización en una API
Un endpoint decidía a qué datos podía acceder la petición usando un identificador que venía del propio cliente. Cambiándolo se llegaba a información de otras cuentas sin permisos adicionales.
El reporte se aceptó, se premió y el equipo ya lo ha corregido. No está disclosed, así que aquí no van el objetivo, los endpoints ni los pasos para reproducirlo.
Ampliaré esta entrada con los detalles técnicos si el programa autoriza la publicación.