Ну-ка, старички ... ?id=123&id=456 - какой ID вернет ваш API?
Вектор о котором молчат на курсах по Postman.
Что делает 99% QA:
GET /api/invoices?id=123 - проверяют свою накладную. Работает.
Что делаю я:
GET /api/invoices?id=123&id=124
И знаете что? 30% API в 2025 возвращают накладную 124. Чужую.
Почему? Разные фреймворки по-разному парсят дублирующие параметры. Express берет последний, Java - первый, а nginx склеивает через запятую.
Разраб тестил с одним id, WAF пропустил потому что id=123 - ваш, а бэкенд взял id=124.
Как чекать: возьмите любой эндпоинт с ?id= и продублируйте параметр с чужим ID.
Это BOLA, которую не ловят сканеры, потому что она спрятана за HPP (Http Paremeter Pollution). Бэкенд взял последний параметр, а не первый.
Разбираю такие вектора на менторстве. Пиши в ЛС @faroeman.
#bugbounty #apitesting
Post #825
661
- ❤ 11
- 🔥 3
- 🙏 1