Riferimento diretto a oggetti non sicuro
IDOR · Una vulnerabilità di autorizzazione che nasce quando un'applicazione, accedendo a una scheda tramite indirizzo o ID, non verifica che la scheda appartenga davvero all'utente che la richiede.
- 01
Perché è importante
È una vulnerabilità che gli scanner automatici di solito non trovano, ma che è molto facile da sfruttare: basta cambiare un numero. Fatture, dettagli degli ordini, documenti e profili utente possono essere scaricati in blocco in questo modo. Il server deve verificarne la proprietà a ogni richiesta.
- 02
Esempio
Su un portale, l'indirizzo di download della fattura contiene un numero sequenziale. Un cliente che incrementa il numero di uno può scaricare la fattura di un'altra azienda; dopo la correzione, il server verifica il proprietario della fattura a ogni download.
- 03
Errore comune
Pensare che il problema sia risolto rendendo gli ID impossibili da indovinare. ID casuali rendono solo più difficile indovinarli; la vera correzione è il controllo di proprietà sul server.
- 04
Termini correlati
Servizi e guide correlati
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.