
Prova di concetto che dimostra una vulnerabilità IDOR nel CodeAstro Online Job Portal, che consente ai datori di lavoro autenticati di eliminare annunci di lavoro arbitrari manipolando il parametro `id`.
id nella richiesta.Il Progetto Portale Lavoro Online in PHP MySQL sviluppato da CodeAstro non verifica se l'utente autenticato possiede l'annuncio di lavoro prima di elaborare una richiesta di cancellazione. Modificando il parametro id nella richiesta GET, un attaccante può eliminare annunci di lavoro appartenenti ad altri datori di lavoro.
id con l'ID dell'annuncio del Datore Apassaggio 1:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
dall'utente A creeremo un nuovo annuncio di lavoro e annoteremo l'id qui, che è 41

passaggio 2 :-
dall'utente B elimineremo il suo annuncio di lavoro ma lo intercetteremo utilizzando burp
come possiamo vedere, l'id dell'annuncio di lavoro dell'utente B è 39
passaggio 3 :-
possiamo modificare l'id dell'annuncio di lavoro da 39 a 41 ed eliminare l'annuncio di lavoro dell'utente A con l'account dell'utente B
in questa immagine possiamo vedere che l'id dell'annuncio di lavoro è stato modificato da 39 a 41
e poi possiamo vedere che è stato eliminato con successo

passaggio 4 :-
se andiamo all'account dell'utente A e cerchiamo l'endpoint postedJobs possiamo vedere che l'annuncio di lavoro è stato eliminato

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
Qualsiasi datore di lavoro autenticato può eliminare permanentemente gli annunci di lavoro appartenenti ad altri datori di lavoro sulla piattaforma, causando perdita di dati e interruzione del servizio.