
Minical 1.0.0의 안전하지 않은 직접 객체 참조(IDOR) 취약점에 대한 개념 증명 익스플로잇으로, customer_id 매개변수 조작을 통한 무단 데이터 수정을 시연합니다.
Minical 1.0.0은 IDOR 취약점이 있습니다.
공급업체: https://github.com/minical/minical
데모 애플리케이션: https://demo.minical.io/
1단계: 두 개의 사용자 계정을 만들었습니다. 사용자 A(해커)와 사용자 B(walker-448)입니다.

2단계: 사용자 B 계정으로 이동한 다음 회계 모듈로 이동하고 아무 ID나 클릭합니다.

3단계: 이제 "Edit Profile"을 클릭합니다. 이름 필드에 원하는 값을 입력하고 "Update"를 클릭한 후 Burp Suite를 사용하여 요청을 캡처합니다.



4단계: 이제 요청을 intruder로 보냅니다.

5단계. 이제 "customer_id" 매개변수에 페이로드 위치를 설정한 다음 "customer_data[customer_name]" 매개변수에 HTML 페이로드를 입력하고 'Start Attack'을 클릭합니다.


6단계: 이제 사용자 A의 브라우저를 새로고침합니다. 관찰된 바와 같이, 아래 POC에 표시된 대로 사용자 A의 세부 정보를 성공적으로 업데이트했습니다.
