
Prova de conceito demonstrando uma vulnerabilidade IDOR no CodeAstro Online Job Portal, permitindo que empregadores autenticados excluam postagens de emprego arbitrárias por meio do parâmetro `id` manipulado.
id na requisição.O Online Job Portal Project in PHP MySQL desenvolvido pela CodeAstro
não verifica se o usuário autenticado é o proprietário da vaga
antes de processar uma requisição de exclusão. Ao alterar o parâmetro
id na requisição GET, um atacante pode excluir vagas pertencentes
a outros empregadores.
id para o ID da vaga do Empregador Apasso 1:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]
do usuário A criaremos uma nova vaga e anotaremos o id aqui, que é 41

passo 2 :-
do usuário B excluiremos sua vaga, mas a interceptaremos usando o burp
como podemos ver, o id da vaga do usuário B é 39
passo 3 :-
podemos alterar o id da vaga de 39 para 41 e excluir a vaga do usuário A com a conta do usuário B
nesta imagem podemos ver que o id da vaga foi alterado de 39 para 41
e então podemos ver que ela foi excluída com sucesso

passo 4 :-
se formos para a conta do usuário A e procurarmos o endpoint postedJobs, podemos ver que a vaga foi excluída

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted
Qualquer empregador autenticado pode excluir permanentemente vagas pertencentes a outros empregadores na plataforma, causando perda de dados e interrupção do serviço.