
मिनिकल 1.0.0 में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो customer_id पैरामीटर हेरफेर के माध्यम से अनधिकृत डेटा संशोधन प्रदर्शित करता है।
Minical 1.0.0 IDOR के लिए संवेदनशील है।
विक्रेता: https://github.com/minical/minical
डेमो एप्लिकेशन: https://demo.minical.io/
चरण 1: मैंने दो उपयोगकर्ता खाते बनाए हैं उपयोगकर्ता A (हैकर) और फिर उपयोगकर्ता B (walker-448)

चरण 2: उपयोगकर्ता B के खाते पर जाएं, फिर लेखांकन मॉड्यूल पर नेविगेट करें और किसी भी ID पर क्लिक करें।

चरण 3: अब, "Edit Profile" पर क्लिक करें। Name फ़ील्ड में वांछित मान दर्ज करें, फिर "Update" पर क्लिक करें और Burp Suite का उपयोग करके अनुरोध को कैप्चर करें।



चरण 4: अब अनुरोध को Intruder पर भेजें।

चरण 5. अब, "customer_id" पैरामीटर में payload की स्थिति सेट करें, फिर "customer_data[customer_name]" पैरामीटर में HTML payload दर्ज करें, और फिर 'Start Attack पर क्लिक करें।


चरण 6: अब, उपयोगकर्ता A के लिए ब्राउज़र को रीफ्रेश करें। जैसा कि देखा जा सकता है, हमने नीचे दिए गए POC में दिखाए अनुसार उपयोगकर्ता A के विवरण को सफलतापूर्वक अपडेट कर दिया है।
