
Proof-of-concept demonstrating an IDOR vulnerability in CodeAstro Online Job Portal allowing authenticated employers to delete arbitrary job postings via manipulated id parameter.
CodeAstro가 개발한 PHP MySQL 기반 온라인 구인 포털 프로젝트는 삭제 요청을 처리하기 전에 인증된 사용자가 해당 채용 공고의 소유자인지 확인하지 않습니다. GET 요청의 id 매개변수를 변경함으로써 공격자는 다른 고용주가 등록한 채용 공고를 삭제할 수 있습니다.
id 매개변수를 고용주 A의 채용 공고 ID로 변경합니다1단계:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
사용자 A로 새 채용 공고를 만들고 여기서 id가 41인 것을 확인합니다

2단계:-
사용자 B로 자신의 채용 공고를 삭제하되 burp를 사용하여 가로챕니다
보시다시피 사용자 B의 채용 공고 id는 39입니다
3단계:-
채용 공고 id를 39에서 41로 변경하여 사용자 B 계정으로 사용자 A의 채용 공고를 삭제할 수 있습니다
이 사진에서 채용 공고 id가 39에서 41로 변경된 것을 확인할 수 있습니다
그런 다음 성공적으로 삭제된 것을 확인할 수 있습니다

4단계:-
사용자 A 계정으로 이동하여 postedJobs 엔드포인트를 확인하면 채용 공고가 삭제된 것을 볼 수 있습니다

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
인증된 모든 고용주가 플랫폼에서 다른 고용주가 등록한 채용 공고를 영구적으로 삭제할 수 있어 데이터 손실 및 서비스 중단이 발생합니다.