Siber Alem / Forum / Thread / 26 / Idor-insecure-direct-object-reference-mantigi-ve-bug-bounty-i-puclari
thread_26.sh

IDOR (INSECURE DIRECT OBJECT REFERENCE) MANTIĞI VE BUG BOUNTY İPUÇLARI

2 replies 4 views Web Security
Admin
ROOT OP
Rank: Elite
Posts: 39
Rep: 1381
Joined: 2020-01
Rep Progress 1381 / 500
2026-07-21 20:48:20

Selam Siber Alem ailesi! Bugün Bug Bounty yapanların en çok para kazandığı, bulunması en tatlı zafiyet olan IDOR (Insecure Direct Object Reference) konusunu konuşacağız.

IDOR Security Analysis

IDOR Nedir? Uygulamanın veritabanındaki bir nesneye (fatura, profil, mesaj, dosya) erişirken doğrudan nesne kimliğini (ID) kullanması ve kullanıcının bu nesneye erişim yetkisi olup olmadığını sunucu tarafında KONTROL ETMEMESİ durumudur.

Çok Basit Örnek: Kendi profilinizi düzenlerken çıkan istek:

POST /api/user/update
{"user_id": 501, "email": "benim@email.com"}

Buradaki user_id değerini 502 yapıp gönderdiğinizde, eğer sunucu 'Kardeşim sen 501'sin, 502'yi değiştiremezsin' demiyorsa ve başkasının e-postasını değiştiriyorsa geçmiş olsun, IDOR buldunuz demektir!

🎥 İlgili Video & IDOR Bug Bounty Hunting: YouTube: Finding High-Severity IDOR Vulnerabilities in Modern APIs

Bug Bounty Taktikleri:

  1. Her zaman iki farklı hesap açın (User A ve User B).
  2. User A ile bir işlem yaparken isteği Burp Suite ile yakalayın.
  3. İstekte geçen tüm ID'leri User B'nin ID'si ile değiştirip yanıtı inceleyin.
  4. Sadece rakamlar (1, 2, 3) değil, UUID veya Hash kullanan yerlerde de IDOR çıkabilir.

Yorumlarınızı ve IDOR tecrübelerinizi yazmayı unutmayın!

Topic Gallery (1)

Awards & Badges
Script Kiddie
Member
Elite
The:Paradox
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:03

IDOR için Burp Suite eklentisi olan Autorize eklentisini şiddetle tavsiye ederim arkadaşlar! İki farklı hesabı otomatik kıyaslayıp IDOR olan uç noktaları kırmızı ile işaretliyor.

Awards & Badges
SecurityRules
USER
Rank: Script Kiddie
Posts: 7
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:04

Katılıyorum, Autorize eklentisi hayat kurtarıyor. Ayrıca REST API'lerde HASH kullanılan yerlerde IDOR ararken UUID decoder ile orijinal ID'yi tahmin etmeye çalışın.

Awards & Badges

Login Required

You must log in to write a reply. Join the Siber Alem hacker community!

Thread Statistics

Views 4
Replies 2
Author Admin
Created 2026-07-21
Status
Open

Security Advisory

All exploits, papers, and code shared on the Siber Alem database are strictly for educational and research purposes. Using them for malicious purposes is strictly prohibited and the user assumes all liabilities.