Pentest Lab - Failles de Securite

ATTENTION: Ces pages contiennent des vulnerabilites volontaires pour tests uniquement!

IDOR (Insecure Direct Object Reference)

Ces endpoints permettent d'acceder aux ressources d'autres utilisateurs en modifiant simplement l'ID.

Indices d'exploitation

  • Incrementer/decrementer les IDs: /profile/1, /profile/2...
  • Utiliser des outils comme Burp Intruder pour enumerer
  • Tester les IDs negatifs ou tres grands

Profils utilisateurs

Vous etes connecte en tant qu'utilisateur ID: 1

Documents

Acces aux documents par ID

Endpoints vulnerables

Endpoint Description Test
/vulnerable/idor/profile/{id} Profil utilisateur ID 1 ID 2
/vulnerable/idor/document/{id} Document confidentiel ID 1 ID 2 ID 3

Donnees sensibles exposees

Voici les documents disponibles (certains ne devraient pas etre accessibles):

ID Titre Proprietaire Niveau
1 Document Public User 1 PUBLIC
2 Document Confidentiel User 2 CONFIDENTIEL
3 Rapport Financier User 3 RESTREINT