LAB 04 - WEB SECURITY

IDOR

Referans bazli erisim kontrolunun eksik oldugu durumda farkli kayitlara nasil ulasilabildigini kesfet.

Intermediate Broken Access Control Authorization Check
Ana Sayfaya Don

IDOR Demo - Belge Goruntuleme

Simule edilen aktif kullanici: bob. Belge ID degistirerek farkli kayitlara ulasmayi dene.

Ornek belgeler: 1001 (alice), 1002 (bob), 1003 (charlie)

Ogrenme Hedefleri

  • Tahmin edilebilir ID'nin nasil risk oldugunu gormek
  • Kimlik dogrulama ile yetkilendirmenin farkini anlamak
  • Nesne seviyesinde erisim kontrolu uygulamak
  • Fix sonrasi retest ile erisim reddini dogrulamak

Bu Hata Neden Olustu?

  • Endpoint yalnizca documentId parametresine guveniyor.
  • Belgenin aktif kullaniciya ait olup olmadigi kontrol edilmiyor.
  • Saldirgan ID'yi degistirerek baska kayitlari okuyabiliyor.

Nasil Cozuldu?

  1. Belge cekildikten sonra owner ile aktif kullanici eslestirildi.
  2. Eslesme yoksa erisim reddedildi.
  3. Kaynak bazli yetki kontrolu her istekte zorunlu hale getirildi.

Adim Adim Yol Haritasi

01 Vulnerable endpointi calistir
02 ID manipule ederek farkli belge iste
03 Kök nedeni analiz et
04 Owner bazli yetki kontrolu ekle
05 Secure endpointte retest yap
06 Log ve audit kontrollerini not et