Одна цифра в запросе — и чужие паспортные данные у тебя в браузере
Именно так работает IDOR. Меняешь `1234` на `1235` в API-запросе — сервер отдаёт чужой документ. WAF молчит, сканер ничего не нашёл, разработчик уверен, что всё защищено.
🎯 Почему это золотая жила в bug bounty:
• Автоматика IDOR не ловит — нужен ручной анализ бизнес-логики
• Одна уязвимость = от $200 до $5000+
• Цепочка IDOR → Account Takeover — гарантированный P1 и максимальная выплата
Разница между $300 и $3000 за ту же технику — в классификации импакта. Читаешь чужие данные — одна цена. Захватываешь аккаунт — совсем другая история.
По кейсам от Deteact: только за несколько IDOR-находок выплатили более $25 000.
Методология, инструменты и структура репорта на P1:
https://codeby.net/threads/idor-uyazvimost-v-bug-bounty-kak-nakhodit-i-reportit-dlya-maksimal-nykh-vyplat.92767/
Post #486
929

- ❤ 5
- 👍 4
- 🔥 4