IDOR (INSECURE DIRECT OBJECT REFERENCE) MANTIĞI VE BUG BOUNTY İPUÇLARI
Selam Siber Alem ailesi! Bugün Bug Bounty yapanların en çok para kazandığı, bulunması en tatlı zafiyet olan IDOR (Insecure Direct Object Reference) konusunu konuşacağız.
IDOR Nedir? Uygulamanın veritabanındaki bir nesneye (fatura, profil, mesaj, dosya) erişirken doğrudan nesne kimliğini (ID) kullanması ve kullanıcının bu nesneye erişim yetkisi olup olmadığını sunucu tarafında KONTROL ETMEMESİ durumudur.
Çok Basit Örnek: Kendi profilinizi düzenlerken çıkan istek:
POST /api/user/update
{"user_id": 501, "email": "benim@email.com"}
Buradaki user_id değerini 502 yapıp gönderdiğinizde, eğer sunucu 'Kardeşim sen 501'sin, 502'yi değiştiremezsin' demiyorsa ve başkasının e-postasını değiştiriyorsa geçmiş olsun, IDOR buldunuz demektir!
🎥 İlgili Video & IDOR Bug Bounty Hunting: YouTube: Finding High-Severity IDOR Vulnerabilities in Modern APIs
Bug Bounty Taktikleri:
- Her zaman iki farklı hesap açın (User A ve User B).
- User A ile bir işlem yaparken isteği Burp Suite ile yakalayın.
- İstekte geçen tüm ID'leri User B'nin ID'si ile değiştirip yanıtı inceleyin.
- Sadece rakamlar (1, 2, 3) değil, UUID veya Hash kullanan yerlerde de IDOR çıkabilir.
Yorumlarınızı ve IDOR tecrübelerinizi yazmayı unutmayın!
IDOR için Burp Suite eklentisi olan Autorize eklentisini şiddetle tavsiye ederim arkadaşlar! İki farklı hesabı otomatik kıyaslayıp IDOR olan uç noktaları kırmızı ile işaretliyor.
Katılıyorum, Autorize eklentisi hayat kurtarıyor. Ayrıca REST API'lerde HASH kullanılan yerlerde IDOR ararken UUID decoder ile orijinal ID'yi tahmin etmeye çalışın.
Thread Statistics
Latest Discussions
Popular Exploits
Security Advisory
All exploits, papers, and code shared on the Siber Alem database are strictly for educational and research purposes. Using them for malicious purposes is strictly prohibited and the user assumes all liabilities.