> For the complete documentation index, see [llms.txt](https://bugbounty.s1rn3tz.ovh/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://bugbounty.s1rn3tz.ovh/violation-of-secure-design-principles.md).

# Violation of secure design principles

## SMS Hijacking via fonctionnalité non sécurisée et manque de vérification des entrées utilisateur

## Description

L'application possédait une fonctionnalité permettant d'envoyer un SMS à un numéro de téléphone donné redirigeant vers un lien spécifique n'étant normalement pas géré par l'utilisateur. Cependant, cette fonctionnalité souffrait d'un défaut de conception permettant à un utilisateur d'intercepter et modifier le contenu du message envoyé via le paramètre json "message".

### Exploitation

* J'ai intercepté la requête d'envoie du SMS.

<figure><img src="https://2066510612-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FW6ZEoKWMMfREUbvU2oOZ%2Fuploads%2FplBeKhHXPvb5iYZKNqSa%2Fimage.png?alt=media&amp;token=5176cbfa-a911-4a68-a0ea-adec1a9e336a" alt=""><figcaption><p>Requête originale</p></figcaption></figure>

* J'ai modifié le paramètre "message".

<figure><img src="https://2066510612-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FW6ZEoKWMMfREUbvU2oOZ%2Fuploads%2FmPWZmcR5S2h7DhVNWKRQ%2Fimage.png?alt=media&amp;token=44568d3f-b18f-4163-a04c-3ba1327c6d94" alt=""><figcaption><p>Message modifié</p></figcaption></figure>

* J'ai ennvoyé la requête et constaté que  je pouvais envoyer n'importe quel message  à n'importe quel numéro de téléphone.

![](https://2066510612-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FW6ZEoKWMMfREUbvU2oOZ%2Fuploads%2FlUHyOLk8UekuWgYlRsTS%2Fimage.png?alt=media\&token=56738061-5beb-479f-8012-3e56d42c18b2)

**Bonus**: Le tableau json utilisé dans la requête permettait d'envoyer le message à une multitude de numéros de téléphone en une seule requête.

<figure><img src="https://2066510612-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FW6ZEoKWMMfREUbvU2oOZ%2Fuploads%2FIbiBeswQRfQJPg1gBVGd%2Fimage.png?alt=media&amp;token=69bc9c83-8f13-448a-8a50-2cbe06da0d21" alt=""><figcaption><p>Envoie multiple</p></figcaption></figure>

### Risques

Les risques dans ce contexte sont:

* L'utilisation de l'application comme outil de smishing (phishing par SMS) par un acteur malveillant. (avec possibilité de faire des campagnes en masse via le tableau json)
* La perte financière liée à l'envoie de SMS en masse.
* L'impact business lié à un potentiel blacklistage des numéros de téléphone de l'entreprise.
