IDOR (Insecure Direct Object Reference) — це вразливість, яка виникає, коли розробники прив'язують дії до ідентифікаторів, які контролюються користувачем, без перевірки їхнього доступу за допомогою механізму авторизації. Це дозволяє зловмисникам змінювати ідентифікатори у запитах і отримувати доступ до об'єктів, які їм не належать, обходячи систему контролю доступу.
IDOR може приховуватися не лише в URL-адресах або RESTful-ендоїнтах, але й у таких місцях, як мобільні API, десктопні додатки, що використовують ненадійні внутрішні API, або інструменти для імпорту/експорту даних для адміністраторів, які не обмежують доступ до записів. Деякі з типових помилок, що призводять до IDOR, включають:
- Використання ідентифікаторів, наданих користувачем, у фонових … Читати далі