Datum: 01-10-2026
Samenvatting
Op 1 oktober 2026 ontvingen wij een melding van een student van een onderwijsinstelling over een mogelijke IDOR (Insecure Direct Object Reference)-kwetsbaarheid binnen de B3net studentenapp.
Uit onderzoek bleek dat gebruikers geen toegang hadden tot gegevens van andere gebruikers. Wel was het onder specifieke omstandigheden mogelijk om stage-uren van andere studenten te verwijderen zonder daarvoor de juiste autorisatie te hebben.
De melding was afkomstig van een student die de bevindingen op een verantwoordelijke manier heeft gemeld. Hierbij zijn reproduceerstappen aangeleverd, waardoor wij de situatie snel konden onderzoeken en verhelpen.
Impact
- Geen mogelijkheid tot inzage in gegevens van andere gebruikers.
- Mogelijkheid tot ongeautoriseerd verwijderen van stage-uren.
- Alleen van toepassing binnen de studentenomgeving.
Root cause
Bij het verwijderen van uren in de studentenapp werd onvoldoende gecontroleerd of de betreffende uren daadwerkelijk toebehoorden aan de ingelogde student.
Oplossing
Op 1 oktober 2026 is aan het einde van de dag een patch uitgerold waarmee aanvullende autorisatiecontroles zijn toegevoegd. Hierdoor kan een student uitsluitend nog uren verwijderen die aan het eigen account zijn gekoppeld.
Status
✅ Opgelost
Dankwoord
Wij bedanken de student voor het op een verantwoordelijke wijze melden van deze bevinding. Dankzij deze melding konden wij snel actie ondernemen en de kwetsbaarheid verhelpen. Als blijk van waardering hebben wij contact opgenomen met de student en een passend gebaar aangeboden voor de zorgvuldige en verantwoordelijke disclosure.