Référence directe d'objet non sécurisée
IDOR · Une faille d'autorisation qui survient lorsqu'une application, lors de l'accès à une fiche par adresse ou identifiant, ne vérifie pas si la fiche appartient réellement à l'utilisateur qui la demande.
- 01
Pourquoi c'est important
C'est une faille que les scanners automatisés manquent généralement, mais qui est très facile à exploiter : il suffit de changer un seul numéro. Des factures, des détails de commande, des documents et des profils utilisateurs peuvent ainsi être téléchargés en masse. Le serveur doit vérifier la propriété à chaque requête.
- 02
Exemple
Sur un portail, l'adresse de téléchargement de la facture contient un numéro séquentiel. Un client qui augmente le numéro d'une unité peut télécharger la facture d'une autre société ; après la correction, le serveur vérifie le propriétaire de la facture à chaque téléchargement.
- 03
Erreur fréquente
Croire que le problème est résolu en rendant les identifiants impossibles à deviner. Des identifiants aléatoires ne font que rendre la devinette plus difficile ; la véritable correction est le contrôle de propriété côté serveur.
- 04
Termes associés
Services et guides associés
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.