logo
ProfessionalCommunity Edition

IDOR'larni test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Insecure Direct Object References (IDOR) - bu kirish nazorati zaifligining bir turi bo'lib, unda ilova fayllar, kataloglar yoki ma'lumotlar bazasi yozuvlari kabi obyektlarga bevosita murojaat qilish uchun foydalanuvchi bergan kiritmadan foydalanadi.

Agar mos kirish nazoratlari o'rnatilmagan bo'lsa, bu tajovuzkorlarga shunday murojaatlarni o'zgartirish va ruxsatsiz boshqa obyektlarga kirish imkonini beradi.

IDOR ba'zan kirish nazoratining boshqa turdagi zaifliklari bilan chalkashtiriladi. E'tibor bering, "IDOR" atamasi aynan ilova o'zining ichki amalga oshirish obyektlariga murojaatlarni oshkor qiladigan zaifliklarga nisbatan qo'llaniladi.

Qadamlar

Bu qadamlar jarayonni namoyish qilish uchun So'rov parametri orqali boshqariladigan foydalanuvchi ID nomli Web Security Academy labidan foydalanadi. Biroq Burp Intruder'da Sniper hujumini o'tkazish tamoyili URL manzilida oshkor obyekt murojaatlarini topgan har qanday ilovaga tatbiq etilishi lozim.

  1. IDOR zaifligi mavjud deb gumon qilgan parametrlar yoki boshqa joylarni aniqlang. Namuna labda siz My account ni tanlab, wiener foydalanuvchi nomi va peter paroli bilan tizimga kirasiz. E'tibor bering, endi URL manzilida id=wiener so'rov parametri ko'rinadi. Bu shu saytda hisob sahifasini shakllantirish uchun tegishli foydalanuvchi ma'lumotlarini olishda foydalanuvchi ID'sidan foydalanilishini kuchli darajada bildiradi.
  2. Tegishli so'rovni Burp Intruder'ga uzating. Namuna labda bu HTTP History yorlig'idagi GET /my-account?id=wiener so'rovidir.
  3. Intruder ga o'ting va Sniper attack tanlanganiga ishonch hosil qiling.
  4. Sinamoqchi bo'lgan parametrni ajratib belgilang va uni payload pozitsiyasi sifatida belgilash uchun Add § tugmasini bosing.
  5. Payloads yon panelida hujumda ishlatmoqchi bo'lgan sinov qiymatlari ro'yxatini qo'shing. Namuna lab foydalanuvchi nomlari ro'yxatini talab qiladi. Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, Add from list ochiluvchi menyusini ochib, Usernames ro'yxatini tanlashingiz mumkin.
  6. Start attack tugmasini bosing. Burp Intruder tanlangan payload pozitsiyalarini ro'yxatdagi har bir foydalanuvchi nomi bilan almashtirib, bir qator yangi so'rovlar yuboradi.
  7. Hujumda yuborilgan ba'zi so'rovlar muvaffaqiyatli bo'lganini bildiruvchi alomatlarni izlab, javoblarni o'rganing. Bu holatda /my-account?id=administrator va /my-account?id=carlos ga yuborilgan so'rovlar 200 OK javobini oldi. Bu shu foydalanuvchi nomlarining hisob sahifalariga ruxsatsiz kira olishingiz mumkinligini bildiradi. Agar bu so'rovlarga kelgan javoblar sahifa olinganini ko'rsatsa, IDOR zaifligi tasdiqlanadi.

Ushbu maqola foydali bo'ldimi?