Parliamo del tuo progetto

Riferimento diretto a oggetti non sicuro

IDOR · Una vulnerabilità di autorizzazione che nasce quando un'applicazione, accedendo a una scheda tramite indirizzo o ID, non verifica che la scheda appartenga davvero all'utente che la richiede.

  1. 01

    Perché è importante

    È una vulnerabilità che gli scanner automatici di solito non trovano, ma che è molto facile da sfruttare: basta cambiare un numero. Fatture, dettagli degli ordini, documenti e profili utente possono essere scaricati in blocco in questo modo. Il server deve verificarne la proprietà a ogni richiesta.

  2. 02

    Esempio

    Su un portale, l'indirizzo di download della fattura contiene un numero sequenziale. Un cliente che incrementa il numero di uno può scaricare la fattura di un'altra azienda; dopo la correzione, il server verifica il proprietario della fattura a ogni download.

  3. 03

    Errore comune

    Pensare che il problema sia risolto rendendo gli ID impossibili da indovinare. ID casuali rendono solo più difficile indovinarli; la vera correzione è il controllo di proprietà sul server.

  4. 04
Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.