Hoşgeldin Misafir

IDOR Açığı Nedir?

Conrado Sol

29 Nis 2026
69 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
IDOR (Insecure Direct Object Reference), bir uygulamanın kullanıcıdan gelen nesne kimliklerine yeterli yetki kontrolü uygulamaması sonucu ortaya çıkan bir erişim kontrolü açığıdır.

Örneğin bir kullanıcı kendi profilini görüntülerken URL içerisinde;
Kod:
user_id=125

gibi bir değer bulunuyorsa ve bu değer 126 olarak değiştirildiğinde başka bir kullanıcının bilgilerine erişilebiliyorsa sistemde IDOR açığı bulunabilir.

Buradaki asıl problem ID değerinin tahmin edilebilir olması değildir. Asıl problem, sunucunun isteği yapan kullanıcının ilgili kaynağa erişme yetkisi olup olmadığını kontrol etmemesidir.

ID değerlerini gizlemek veya karmaşık hale getirmek tek başına çözüm değildir.

IDOR açıklarını önlemek için her istekte sunucu tarafında yetki kontrolü yapılmalı ve kullanıcı yalnızca erişim hakkı bulunan kaynaklar üzerinde işlem yapabilmelidir.