TGViewer
Try Hack Box Try Hack Box @tryhackbox · 6.9K subscribers
Post #3273 1.58K
ا🔎 IDOR را با عوض کردن ID اشتباه نگیرید

خیلی‌ ها وقتی یک Endpoint مثل این میبینند:

GET /api/users/123

اولین کاری که میکنند این است:

GET /api/users/124

اگر جواب گرفتند، می‌ گویند IDOR پیدا شد.
اما تست حرفه‌ ای کمی متفاوت است.

اول باید بفهمی این Endpoint چه Objectی را کنترل میکند و Authorization دقیقاً کجا اعمال میشود.

یک روش ساده:

با Account A یک Object بساز.
همان Object را با Account B درخواست کن.
ببین Server فقط Authentication را بررسی میکند یا واقعاً Ownership را هم بررسی میکند.

بعد سراغ تغییر Identifier برو.
چون سؤال اصلی این نیست:

«آیا میتوانم ID را تغییر بدهم؟»




سؤال اصلی این است:

«آیا Server قبل از دسترسی به Object، بررسی می‌کند این Object واقعاً متعلق به من است؟»



اگر پاسخ دوم «نه» باشد، مشکل فقط یک ID قابل‌حدس نیست؛ یک Authorization Failure است.

@TryHackBox
#تست_نفوذ #امنیت_وب #امنیت_سایبری
  • 👍 7
  • ❤ 6
More from @tryhackbox
  1. Sep 28, 2026🔥 نکته‌ای برای باگ بانتی: بایپس احراز هویت بسیاری از توسعه‌ دهندگان بر روی محافظت‌ های پی…
  2. Sep 28, 2026🔖 فقط یه FOFA dork ساده که خودم ساختم رو دراپ میکنم تا همه نسخه‌های vulnerable Grafana رو…
  3. Sep 28, 2026درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد…
  4. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  5. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  6. Sep 27, 2026📌 راهنمای فنی آسیب‌پذیری‌ های Unauthenticated (JIRA) ده مورد CVE کلیدی همراه با روش تشخیص…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →