
Proof-of-concept-Exploit für eine Insecure Direct Object Reference (IDOR)-Schwachstelle in Minical 1.0.0, der unbefugte Datenänderungen durch Manipulation des customer_id-Parameters demonstriert.
Minical 1.0.0 ist anfällig für IDOR.
Anbieter: https://github.com/minical/minical Demo-Anwendung: https://demo.minical.io/
Schritt 1: Ich habe zwei Benutzerkonten erstellt, Benutzer A (Hacker) und dann Benutzer B (walker-448).

Schritt 2: Gehen Sie zum Benutzerkonto B, navigieren Sie dann zum Buchhaltungsmodul und klicken Sie auf eine beliebige ID.

Schritt 3: Klicken Sie nun auf "Edit Profile". Geben Sie den gewünschten Wert in das Feld Name ein, klicken Sie dann auf "Update" und erfassen Sie die Anfrage mit Burp Suite.



Schritt 4: Senden Sie die Anfrage nun an Intruder.

Schritt 5. Setzen Sie nun die Payload-Position im Parameter "customer_id", geben Sie dann die HTML-Payload im Parameter "customer_data[customer_name]" ein, und klicken Sie dann auf 'Start Attack.


Schritt 6: Aktualisieren Sie nun den Browser für Benutzer A. Wie zu sehen ist, haben wir die Daten von Benutzer A erfolgreich aktualisiert, wie im folgenden POC gezeigt.
