Siber Alem / Forum / Thread / 26 / Idor-insecure-direct-object-reference-mantigi-ve-bug-bounty-i-puclari
thread_26.sh

IDOR (INSECURE DIRECT OBJECT REFERENCE) MANTIĞI VE BUG BOUNTY İPUÇLARI

2 cevap 5 gösterim Web Güvenliği
Admin
ROOT OP
Rank: Elite
Posts: 39
Rep: 1381
Joined: 2020-01
Rep Progress 1381 / 500
2026-07-21 20:48:20

Selam Siber Alem ailesi! Bugün Bug Bounty yapanların en çok para kazandığı, bulunması en tatlı zafiyet olan IDOR (Insecure Direct Object Reference) konusunu konuşacağız.

IDOR Security Analysis

IDOR Nedir? Uygulamanın veritabanındaki bir nesneye (fatura, profil, mesaj, dosya) erişirken doğrudan nesne kimliğini (ID) kullanması ve kullanıcının bu nesneye erişim yetkisi olup olmadığını sunucu tarafında KONTROL ETMEMESİ durumudur.

Çok Basit Örnek: Kendi profilinizi düzenlerken çıkan istek:

POST /api/user/update
{"user_id": 501, "email": "benim@email.com"}

Buradaki user_id değerini 502 yapıp gönderdiğinizde, eğer sunucu 'Kardeşim sen 501'sin, 502'yi değiştiremezsin' demiyorsa ve başkasının e-postasını değiştiriyorsa geçmiş olsun, IDOR buldunuz demektir!

🎥 İlgili Video & IDOR Bug Bounty Hunting: YouTube: Finding High-Severity IDOR Vulnerabilities in Modern APIs

Bug Bounty Taktikleri:

  1. Her zaman iki farklı hesap açın (User A ve User B).
  2. User A ile bir işlem yaparken isteği Burp Suite ile yakalayın.
  3. İstekte geçen tüm ID'leri User B'nin ID'si ile değiştirip yanıtı inceleyin.
  4. Sadece rakamlar (1, 2, 3) değil, UUID veya Hash kullanan yerlerde de IDOR çıkabilir.

Yorumlarınızı ve IDOR tecrübelerinizi yazmayı unutmayın!

Konu Galerisi (1)

Madalyalar & Rozetler
Script Kiddie
Üye
Elit
The:Paradox
USER
Rank: Script Kiddie
Posts: 8
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:03

IDOR için Burp Suite eklentisi olan Autorize eklentisini şiddetle tavsiye ederim arkadaşlar! İki farklı hesabı otomatik kıyaslayıp IDOR olan uç noktaları kırmızı ile işaretliyor.

Madalyalar & Rozetler
SecurityRules
USER
Rank: Script Kiddie
Posts: 7
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:04

Katılıyorum, Autorize eklentisi hayat kurtarıyor. Ayrıca REST API'lerde HASH kullanılan yerlerde IDOR ararken UUID decoder ile orijinal ID'yi tahmin etmeye çalışın.

Madalyalar & Rozetler

Giriş Yapmanız Gerekiyor

Bu konuya yanıt yazmak için oturum açmalısınız. Siber Alem hacker topluluğunun bir parçası olun!

Konu İstatistikleri

Views 5
Replies 2
Yazar Admin
Oluşturuldu 2026-07-21
Durum
Açık

Güvenlik Uyarısı

Siber Alem veritabanında paylaşılan exploitler, makaleler ve kodlar tamamen eğitim ve araştırma amaçlıdır. Yasadışı faaliyetlerde kullanılması durumunda tüm sorumluluk kullanıcıya aittir.