
Preuve de concept démontrant une vulnérabilité IDOR dans CodeAstro Online Job Portal permettant aux employeurs authentifiés de supprimer des offres d'emploi arbitraires via un paramètre `id` manipulé.
Le projet de portail d'emploi en ligne en PHP MySQL développé par CodeAstro ne vérifie pas si l'utilisateur authentifié est propriétaire de l'offre d'emploi avant de traiter une demande de suppression. En modifiant le paramètre id dans la requête GET, un attaquant peut supprimer les offres d'emploi appartenant à d'autres employeurs.
id pour qu'il corresponde à l'ID de l'offre de l'Employeur Aétape 1 :- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
à partir du compte utilisateur A, nous allons créer une nouvelle offre d'emploi et nous noterons l'ID ici, qui est 41

étape 2 :-
à partir du compte utilisateur B, nous allons supprimer son offre d'emploi mais l'intercepter à l'aide de Burp
comme nous pouvons le voir, l'ID de l'offre d'emploi de l'utilisateur B est 39
étape 3 :-
nous pouvons modifier l'ID de l'offre d'emploi de 39 à 41 et supprimer l'offre d'emploi de l'utilisateur A avec le compte de l'utilisateur B
sur cette image, nous pouvons voir que l'ID de l'offre d'emploi a été modifié de 39 à 41
et ensuite nous pouvons voir qu'elle a été supprimée avec succès

étape 4 :-
si nous allons sur le compte de l'utilisateur A et que nous cherchons le point de terminaison postedJobs, nous pouvons voir que l'offre d'emploi a été supprimée

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
Tout employeur authentifié peut supprimer définitivement les offres d'emploi appartenant à d'autres employeurs sur la plateforme, entraînant une perte de données et une interruption du service.