
शैक्षणिक CVE-2026-11107 डेमो, जिसमें असुरक्षित Flask API और एक्सप्लॉइट स्क्रिप्ट शामिल है, यह दर्शाता है कि कैसे पूर्वानुमानित UUIDv1 पहचानकर्ता असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भों को सक्षम बनाते हैं।
# idor_server.py - API with UUIDv1 user IDs
import uuid, time
from flask import Flask, request, jsonify
app = Flask(__name__)
# Generate predictable UUIDv1 based on timestamp + MAC
users = {
str(uuid.uuid1()): {"name": "Alice", "data": "private1"},
str(uuid.uuid1()): {"name": "Bob", "data": "private2"},
}
@app.route('/user/<user_id>')
def get_user(user_id):
if user_id in users:
return jsonify(users[user_id])
return "Not found", 404
if __name__ == '__main__':
app.run(port=5000)
एक REST API उपयोगकर्ता संसाधनों के लिए प्रत्यक्ष ऑब्जेक्ट संदर्भ के रूप में UUID संस्करण 1 का उपयोग करता है। UUIDv1 में एक टाइमस्टैम्प घटक होता है, जो इसे अत्यधिक पूर्वानुमान योग्य बनाता है। एक हमलावर वैध उपयोगकर्ता UUID की गणना कर सकता है और निजी डेटा तक पहुंच सकता है।
pip install flask
python idor_server.py
python exploit_idor_uuid.py