
Minical 1.0.0 è vulnerabile a IDOR .
Fornitore: https://github.com/minical/minical
Applicazione demo: https://demo.minical.io/
Passaggio 1: Ho creato due account utente: prima l'utente A (hacker), poi l'utente B (walker-448)

Passaggio 2: Vai all'account dell'utente B, poi naviga nel modulo Accounting e fai clic su un qualsiasi ID.

Passaggio 3: Ora, fai clic su "Edit Profile". Inserisci il valore desiderato nel campo Name, poi fai clic su "Update" e cattura la richiesta usando Burp Suite.



Passaggio 4: Ora invia la richiesta a Intruder.

Passaggio 5. Ora, imposta la posizione del payload nel parametro "customer_id", poi inserisci il payload HTML nel parametro "customer_data[customer_name]" e fai clic su 'Start Attack.


Passaggio 6: Ora, aggiorna il browser per l'utente A. Come si può osservare, abbiamo aggiornato con successo i dettagli dell'utente A, come mostrato nella POC qui sotto.
