
Proof-of-Concept, das eine IDOR-Schwachstelle im CodeAstro Online Job Portal demonstriert und es authentifizierten Arbeitgebern ermöglicht, beliebige Stellenausschreibungen über einen manipulierten id-Parameter zu löschen.
Das von CodeAstro entwickelte Online-Jobportal-Projekt in PHP MySQL prüft nicht, ob der authentifizierte Benutzer der Eigentümer der Stellenanzeige ist, bevor eine Lösch-Anfrage verarbeitet wird. Durch Ändern des id-Parameters in der GET-Anfrage kann ein Angreifer Stellenanzeigen löschen, die anderen Arbeitgebern gehören.
id-Parameter auf die Stellen-ID von Arbeitgeber ASchritt 1:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
Von Benutzer A erstellen wir einen neuen Stellenbeitrag und notieren uns die ID, die hier 41 ist

Schritt 2:-
Von Benutzer B löschen wir dessen Stellenbeitrag, fangen dies jedoch mit Burp ab
Wie wir sehen können, ist die Stellenbeitrags-ID von Benutzer B 39
Schritt 3:-
Wir können die Stellenbeitrags-ID von 39 auf 41 ändern und mit dem Konto von Benutzer B den Stellenbeitrag von Benutzer A löschen
Auf diesem Bild können wir sehen, dass die Stellenbeitrags-ID von 39 auf 41 geändert wurde
und dann können wir sehen, dass er erfolgreich gelöscht wurde

Schritt 4:-
Wenn wir zum Konto von Benutzer A gehen und den Endpunkt postedJobs aufrufen, können wir sehen, dass der Stellenbeitrag gelöscht wurde

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
Jeder authentifizierte Arbeitgeber kann Stellenanzeigen anderer Arbeitgeber auf der Plattform dauerhaft löschen, was zu Datenverlust und Unterbrechung des Dienstes führt.