# Web Hacking 101 Serisi ~ IDOR #

P4$A

Anka Emektar
13 Tem 2021
1,488
2,818
23
";-alert(1)-//
oqk18ir.png

İd'yi değiştirince neler oluyor hayatta:)

~Tanım~
IDOR, "Insecure Direct Object Reference" kelimelerinin kısaltmasıdır ve bir güvenlik açığı türüdür. Genellikle bir web uygulamasındaki hassas verilerin yönetildiği, saklandığı veya alındığı yerde meydana gelir. Bu açıkta, doğrudan nesne referanslarına dayalı kimlik doğrulama mekanizmaları nedeniyle saldırganlar, yetki verilmemiş bir şekilde hassas verilere erişebilirler. Örneğin, bir web uygulamasında kullanıcılara ait profillerin görüntülendiği sayfada bir IDOR açığı varsa, saldırganlar doğrudan başka kullanıcıların profillerini görüntüleyebilir veya düzenleyebilir. Bu tür açıklar, web uygulamasının tasarım veya uygulama aşamasında düzgün bir şekilde test edilmezse fark edilemeyebilir.
~Uygulama~
qhblzln.png

labımıza kullanici olarak giriş yapalım.
önümüze panel sayfamız açıldı.
cpnr8sd.png

kullanıcılar kısmından adminin profiline gidince adminin id si gözüküyor.
hsx3olk.png

kendi kullanıcımın şifresini değiştirirken burp ile araya giriyorum.

38qo5r3.png

burada kendi id min 23 olduğunuda gördüm.
s0g9uvm.png

id değerini 1 ile değiştirip passwordu 1234 şeklinde ayarladım.

hbvhf33.jpg

admin:1234 olarak login olmaya çalışalım.
jgn4gh2.png

görüldüğü üzere admin kullanıcısının şifresini yetkisiz bir şekilde değiştirip, admin olarak giriş yaptım.

Okuduğunuz İçin Teşekkürler
 

Sephion

Üye
24 Nis 2023
117
44
Bu kişinin daha önceki web hacking paylaşımlarını görmüştüm.Bu da onların devamı olduğu için destek amaçlı ++ attım.
 

'pump

Uzman üye
9 Ara 2022
1,389
2,990
Ağ Kablolarında Geziyor
Forumda genelde bir çok kişi bir seri başlatır ve bunlar 2 veya 3 ders niteliğinde konu olur, sonra da devamını göremeyiz genelde.
Eline sağlık her bir konuyu tane tane okuyorum, umarım emeğin karşılıksız olmaz...
 

P4$A

Anka Emektar
13 Tem 2021
1,488
2,818
23
";-alert(1)-//
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.