Parlons de votre projet

Référence directe d'objet non sécurisée

IDOR · Une faille d'autorisation qui survient lorsqu'une application, lors de l'accès à une fiche par adresse ou identifiant, ne vérifie pas si la fiche appartient réellement à l'utilisateur qui la demande.

  1. 01

    Pourquoi c'est important

    C'est une faille que les scanners automatisés manquent généralement, mais qui est très facile à exploiter : il suffit de changer un seul numéro. Des factures, des détails de commande, des documents et des profils utilisateurs peuvent ainsi être téléchargés en masse. Le serveur doit vérifier la propriété à chaque requête.

  2. 02

    Exemple

    Sur un portail, l'adresse de téléchargement de la facture contient un numéro séquentiel. Un client qui augmente le numéro d'une unité peut télécharger la facture d'une autre société ; après la correction, le serveur vérifie le propriétaire de la facture à chaque téléchargement.

  3. 03

    Erreur fréquente

    Croire que le problème est résolu en rendant les identifiants impossibles à deviner. Des identifiants aléatoires ne font que rendre la devinette plus difficile ; la véritable correction est le contrôle de propriété côté serveur.

  4. 04
Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.