
استغلال إثبات المفهوم لثغرة مرجع كائن مباشر غير آمن (IDOR) في Minical 1.0.0، يُظهر تعديلاً غير مصرح به للبيانات عبر التلاعب بمعامل customer_id.
Minical 1.0.0 معرض لثغرة IDOR .
المورد: https://github.com/minical/minical
التطبيق التجريبي: https://demo.minical.io/
الخطوة 1: قمت بإنشاء حسابي مستخدم: المستخدم أ (مخترق) والمستخدم ب (walker-448)

الخطوة 2: انتقل إلى حساب المستخدم ب، ثم انتقل إلى وحدة المحاسبة، ثم انقر على أي معرف.

الخطوة 3: الآن، انقر على "Edit Profile". أدخل القيمة المرغوبة في حقل الاسم، ثم انقر على "Update" والتقط الطلب باستخدام Burp Suite.



الخطوة 4: الآن أرسل الطلب إلى intruder.

الخطوة 5. الآن، حدد موضع الحمولة في المعامل "customer_id" ثم أدخل حمولة HTML في المعامل "customer_data[customer_name]"، ثم انقر على 'Start Attack.


الخطوة 6: الآن، قم بتحديث المتصفح للمستخدم أ. كما يمكن ملاحظته، قمنا بنجاح بتحديث بيانات المستخدم أ، كما هو موضح في إثبات المفهوم أدناه.
