🇦🇿 İDOR (İnsecure Direct Object Reference) açığı nədir ?

Опубликовано: 30 Июль 2026
на канале: System Cyber
21
1

🇦🇿🪬 IDOR (Insecure Direct Object Reference) açığı veb tətbiqlərdə obyektlərin (ID, user_id, file_id və s.) icazəsiz dəyişdirilməsi ilə başqa istifadəçilərin resurslarına giriş imkanı verən bir zəiflikdir. Bu OWASP Top 10-da da tez-tez rast gəlinir.

🪽 Music - System Cyber - Ulu Bozkurt

🔎 IDOR nədir?
Məsələn:
https://site.com/profile?id=123
Burada id=123 sənin user_id-indir. Əgər sən bunu dəyişib:
https://site.com/profile?id=124
və başqa birinin profilini görə bilsən → bu IDOR açığıdır.Yəni tətbiq autorizasiya yoxlaması aparmır, sadəcə göndərilən ID-yə əsaslanır.
🛠 IDOR tapma metodları
1. Manual (əl ilə)
URL və parametrləri dəyişmək
id=, user=, account=, order=, doc=, file= kimi parametrləri başqa rəqəmlərlə/ID-lərlə yoxla.
Hidden form fields (gizli input) dəyişdir.
Cookie və JWT içindəki user_id dəyişdir.
API request-ləri analiz et → PUT /api/v1/user/123 → 124 qoy.
Mobil trafik (BurpSuite/Charles ilə) dinlə → request-lərdəki ID-ləri dəyişdir.
Sequential IDs (123,124,125) → başqa user-ə giriş varmı?
Non-sequential IDs (UUID və ya random string) olsa belə dəyişdirib yoxla.
2. Avtomatik (tools ilə)
Burp Suite Intruder – id=123 parametri seç, fuzzing ilə 1-1000 test et.
OWASP ZAP – parameter brute force.
ffuf / wfuzz – endpoint-lərdə ID-ləri dəyişərək test.
Autorize (Burp eklentisi) – fərqli session cookie ilə request-ləri replay edir, avtomatik IDOR tapır.
JWT Manipulation tools – JWT içində user_id dəyişib test etmək.
📑 Test ediləcək sahələr
Profile / account pages
Order history (order_id)
File download links (file_id=...)
Messaging systems (message_id)
Payment / invoice APIs
Password reset token misuse
Admin endpoints (əgər yalnız ID dəyişməklə giriş olur).