
प्रूफ-ऑफ-कॉन्सेप्ट जो CodeAstro ऑनलाइन जॉब पोर्टल में एक IDOR भेद्यता प्रदर्शित करता है, जो प्रमाणित नियोक्ताओं को हेरफेर किए गए id पैरामीटर के माध्यम से मनमानी नौकरी पोस्टिंग हटाने की अनुमति देता है।
CodeAstro द्वारा विकसित PHP MySQL में ऑनलाइन जॉब पोर्टल प्रोजेक्ट विलोपन अनुरोध को संसाधित करने से पहले यह सत्यापित करने में विफल रहता है कि प्रमाणित उपयोगकर्ता जॉब पोस्टिंग का स्वामी है या नहीं। GET अनुरोध में id पैरामीटर को बदलकर, एक हमलावर अन्य नियोक्ताओं से संबंधित जॉब पोस्टिंग को हटा सकता है।
id पैरामीटर को नियोक्ता A की जॉब ID में बदलेंचरण 1:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
उपयोगकर्ता A से हम एक नई जॉब पोस्ट बनाएंगे और यहां id नोट करेंगे जो 41 है

चरण 2:-
उपयोगकर्ता B से हम उसकी जॉब पोस्ट को हटा देंगे लेकिन इसे burp का उपयोग करके इंटरसेप्ट करेंगे
जैसा कि हम देख सकते हैं उपयोगकर्ता B की जॉब पोस्ट id 39 है
चरण 3:-
हम जॉब पोस्ट id को 39 से 41 में बदल सकते हैं और उपयोगकर्ता B के खाते से उपयोगकर्ता A की जॉब पोस्ट को हटा सकते हैं
इस चित्र में हम देख सकते हैं कि जॉब पोस्ट id को 39 से 41 में बदल दिया गया है
और फिर हम देख सकते हैं कि यह सफलतापूर्वक हटा दिया गया है

चरण 4:-
यदि हम उपयोगकर्ता A के खाते में जाते हैं और postedJobs एंडपॉइंट देखते हैं तो हम देख सकते हैं कि जॉब पोस्ट हटा दी गई है

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
कोई भी प्रमाणित नियोक्ता प्लेटफ़ॉर्म पर अन्य नियोक्ताओं से संबंधित जॉब पोस्टिंग को स्थायी रूप से हटा सकता है, जिससे डेटा हानि और सेवा में व्यवधान उत्पन्न होता है।