
Prueba de concepto que demuestra una vulnerabilidad IDOR en CodeAstro Online Job Portal que permite a empleadores autenticados eliminar publicaciones de empleo arbitrarias mediante un parámetro `id` manipulado.
id en la solicitud.El Proyecto de Portal de Empleo en Línea en PHP MySQL desarrollado por CodeAstro no verifica si el usuario autenticado es el propietario de la publicación de empleo antes de procesar una solicitud de eliminación. Al cambiar el parámetro id en la solicitud GET, un atacante puede eliminar publicaciones de empleo pertenecientes a otros empleadores.
id al ID del empleo del Empleador Apaso 1:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
desde el usuario A crearemos una nueva publicación de empleo y anotaremos el id aquí, que es 41

paso 2:-
desde el usuario B eliminaremos su publicación de empleo pero la interceptaremos usando burp
como podemos ver, el id de la publicación de empleo del usuario B es 39
paso 3:-
podemos cambiar el id de la publicación de empleo de 39 a 41 y eliminar la publicación de empleo del usuario A con la cuenta del usuario B
en esta imagen podemos ver que el id de la publicación de empleo se ha cambiado de 39 a 41
y luego podemos ver que se ha eliminado correctamente

paso 4:-
si vamos a la cuenta del usuario A y buscamos el endpoint postedJobs podemos ver que la publicación de empleo ha sido eliminada

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
Cualquier empleador autenticado puede eliminar permanentemente publicaciones de empleo pertenecientes a otros empleadores en la plataforma, causando pérdida de datos e interrupción del servicio.