
Exploit de prueba de concepto para una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en Minical 1.0.0, que demuestra la modificación no autorizada de datos mediante la manipulación del parámetro customer_id.
Minical 1.0.0 es vulnerable a IDOR.
Proveedor: https://github.com/minical/minical
Aplicación de demostración: https://demo.minical.io/
Paso 1: He creado dos cuentas de usuario: usuario A (hacker) y luego usuario B (walker-448)

Paso 2: Vaya a la cuenta del Usuario B, luego navegue al módulo Accounting y haga clic en cualquier ID.

Paso 3: Ahora, haga clic en "Edit Profile". Introduzca el valor deseado en el campo Name, luego haga clic en "Update" y capture la solicitud usando Burp Suite.



Paso 4: Ahora envíe la solicitud a intruder.

Paso 5. Ahora, establezca la posición del payload en el parámetro "customer_id", luego introduzca el payload HTML en el parámetro "customer_data[customer_name]" y, a continuación, haga clic en 'Start Attack.


Paso 6: Ahora, actualice el navegador del usuario A. Como se puede observar, hemos actualizado correctamente los datos del usuario A, tal como se muestra en la POC a continuación.
