
Exploit de prova de conceito para uma vulnerabilidade de Referência Direta a Objeto Insegura (IDOR) no Minical 1.0.0, demonstrando modificação não autorizada de dados via manipulação do parâmetro customer_id.
O Minical 1.0.0 é vulnerável a IDOR.
Fornecedor: https://github.com/minical/minical
Aplicação de Demonstração: https://demo.minical.io/
Passo 1: Criei duas contas de usuário, usuário A (hacker) e depois usuário B (walker-448)

Passo 2: Vá para a conta do Usuário B, depois navegue até o módulo Accounting e clique em qualquer ID.

Passo 3: Agora, clique em "Editar Perfil". Insira o valor desejado no campo Nome, clique em "Atualizar" e capture a solicitação usando o Burp Suite.



Passo 4: Agora envie a solicitação para o intruder.

Passo 5. Agora, defina a posição do payload no parâmetro "customer_id", depois insira o payload HTML no parâmetro "customer_data[customer_name]" e clique em "Iniciar Ataque".


Passo 6: Agora, atualize o navegador do usuário A. Como se pode observar, atualizamos com sucesso os dados do usuário A, conforme mostrado no PoC abaixo.
