
Эксплойт, подтверждающий концепцию, для уязвимости небезопасной прямой ссылки на объект (IDOR) в Minical 1.0.0, демонстрирующий несанкционированное изменение данных через манипуляцию параметром customer_id.
Minical 1.0.0 уязвим к IDOR.
Вендор: https://github.com/minical/minical
Демонстрационное приложение: https://demo.minical.io/
Шаг 1: Я создал две учётные записи: пользователь A (хакер) и пользователь B (walker-448)

Шаг 2: Перейдите в учётную запись пользователя B, затем откройте модуль Accounting и нажмите на любой ID.

Шаг 3: Теперь нажмите «Edit Profile». Введите нужное значение в поле Name, затем нажмите «Update» и перехватите запрос с помощью Burp Suite.



Шаг 4: Теперь отправьте запрос в Intruder.

Шаг 5. Теперь установите позицию полезной нагрузки в параметре "customer_id", затем введите HTML-полезную нагрузку в параметр "customer_data[customer_name]" и нажмите «Start Attack».


Шаг 6: Теперь обновите браузер для пользователя A. Как можно заметить, мы успешно обновили данные пользователя A, как показано на POC ниже.
