
Exploit de preuve de concept pour une vulnérabilité de Référence d'objet directe non sécurisée (IDOR) dans Minical 1.0.0, démontrant une modification non autorisée des données via la manipulation du paramètre customer_id.
Minical 1.0.0 est vulnérable à une IDOR.
Vendor: https://github.com/minical/minical
Demo Application: https://demo.minical.io/
Étape 1 : J'ai créé deux comptes utilisateur : utilisateur A (hacker) puis utilisateur B (walker-448)

Étape 2 : Allez dans le compte utilisateur B, puis naviguez vers le module Comptabilité, puis cliquez sur n'importe quel ID.

Étape 3 : Maintenant, cliquez sur "Modifier le profil". Saisissez la valeur souhaitée dans le champ Nom, puis cliquez sur "Mettre à jour" et capturez la requête à l'aide de Burp Suite.



Étape 4 : Envoyez maintenant la requête à Intruder.

Étape 5 : Maintenant, définissez la position de la charge utile dans le paramètre "customer_id", puis saisissez la charge utile HTML dans le paramètre "customer_data[customer_name]", puis cliquez sur 'Lancer l'attaque'.


Étape 6 : Maintenant, rafraîchissez le navigateur pour l'utilisateur A. Comme on peut le constater, nous avons mis à jour avec succès les détails de l'utilisateur A, comme le montre la POC ci-dessous.
