Siber Alem / Forum / Thread / 26 / Idor-insecure-direct-object-reference-mantigi-ve-bug-bounty-i-puclari
thread_26.sh

IDOR (INSECURE DIRECT OBJECT REFERENCE) MANTIĞI VE BUG BOUNTY İPUÇLARI

2 ответов 7 просмотров Веб-безопасность
Admin
ROOT OP
Rank: Elite
Posts: 39
Rep: 1381
Joined: 2020-01
Rep Progress 1381 / 500
2026-07-21 20:48:20

Selam Siber Alem ailesi! Bugün Bug Bounty yapanların en çok para kazandığı, bulunması en tatlı zafiyet olan IDOR (Insecure Direct Object Reference) konusunu konuşacağız.

IDOR Security Analysis

IDOR Nedir? Uygulamanın veritabanındaki bir nesneye (fatura, profil, mesaj, dosya) erişirken doğrudan nesne kimliğini (ID) kullanması ve kullanıcının bu nesneye erişim yetkisi olup olmadığını sunucu tarafında KONTROL ETMEMESİ durumudur.

Çok Basit Örnek: Kendi profilinizi düzenlerken çıkan istek:

POST /api/user/update
{"user_id": 501, "email": "benim@email.com"}

Buradaki user_id değerini 502 yapıp gönderdiğinizde, eğer sunucu 'Kardeşim sen 501'sin, 502'yi değiştiremezsin' demiyorsa ve başkasının e-postasını değiştiriyorsa geçmiş olsun, IDOR buldunuz demektir!

🎥 İlgili Video & IDOR Bug Bounty Hunting: YouTube: Finding High-Severity IDOR Vulnerabilities in Modern APIs

Bug Bounty Taktikleri:

  1. Her zaman iki farklı hesap açın (User A ve User B).
  2. User A ile bir işlem yaparken isteği Burp Suite ile yakalayın.
  3. İstekte geçen tüm ID'leri User B'nin ID'si ile değiştirip yanıtı inceleyin.
  4. Sadece rakamlar (1, 2, 3) değil, UUID veya Hash kullanan yerlerde de IDOR çıkabilir.

Yorumlarınızı ve IDOR tecrübelerinizi yazmayı unutmayın!

Галерея темы (1)

Награды и медали
Script Kiddie
Участник
Элита
The:Paradox
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:03

IDOR için Burp Suite eklentisi olan Autorize eklentisini şiddetle tavsiye ederim arkadaşlar! İki farklı hesabı otomatik kıyaslayıp IDOR olan uç noktaları kırmızı ile işaretliyor.

Награды и медали
SecurityRules
USER
Rank: Script Kiddie
Posts: 7
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:04

Katılıyorum, Autorize eklentisi hayat kurtarıyor. Ayrıca REST API'lerde HASH kullanılan yerlerde IDOR ararken UUID decoder ile orijinal ID'yi tahmin etmeye çalışın.

Награды и медали

Требуется авторизация

Вы должны войти, чтобы написать ответ. Присоединяйтесь к хакерскому сообществу Siber Alem!

Статистика темы

Views 7
Replies 2
Автор Admin
Создано 2026-07-21
Статус
Открыто

Предупреждение по безопасности

Все эксплойты, статьи и коды, опубликованные в базе данных Siber Alem, предназначены исключительно для образовательных целей. Использование их во вредоносных целях строго запрещено.