Обсудим ваш проект

Небезопасная прямая ссылка на объект

IDOR · Уязвимость авторизации, которая возникает, когда приложение при доступе к записи по адресу или идентификатору не проверяет, принадлежит ли эта запись пользователю, который её запрашивает.

  1. 01

    Почему это важно

    Это уязвимость, которую автоматические сканеры обычно пропускают, но эксплуатировать её очень легко: достаточно изменить одно число. Так можно массово скачать счета, детали заказов, документы и профили пользователей. Сервер должен проверять принадлежность при каждом запросе.

  2. 02

    Пример

    На портале адрес скачивания счёта содержит порядковый номер. Клиент, увеличивший номер на единицу, может скачать счёт другой компании; после исправления сервер проверяет владельца счёта при каждой загрузке.

  3. 03

    Частая ошибка

    Мысль о том, что проблема решена, если сделать идентификаторы непредсказуемыми. Случайные идентификаторы лишь усложняют угадывание; настоящее решение — проверка принадлежности на сервере.

  4. 04
Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.