Conrado Sol
- 29 Nis 2026
- 69 Mesaj
Aktiflik
Seviye
Deneyim
IDOR (Insecure Direct Object Reference), bir uygulamanın kullanıcıdan gelen nesne kimliklerine yeterli yetki kontrolü uygulamaması sonucu ortaya çıkan bir erişim kontrolü açığıdır.
Örneğin bir kullanıcı kendi profilini görüntülerken URL içerisinde;
gibi bir değer bulunuyorsa ve bu değer 126 olarak değiştirildiğinde başka bir kullanıcının bilgilerine erişilebiliyorsa sistemde IDOR açığı bulunabilir.
Buradaki asıl problem ID değerinin tahmin edilebilir olması değildir. Asıl problem, sunucunun isteği yapan kullanıcının ilgili kaynağa erişme yetkisi olup olmadığını kontrol etmemesidir.
ID değerlerini gizlemek veya karmaşık hale getirmek tek başına çözüm değildir.
IDOR açıklarını önlemek için her istekte sunucu tarafında yetki kontrolü yapılmalı ve kullanıcı yalnızca erişim hakkı bulunan kaynaklar üzerinde işlem yapabilmelidir.
Örneğin bir kullanıcı kendi profilini görüntülerken URL içerisinde;
Kod:
user_id=125
gibi bir değer bulunuyorsa ve bu değer 126 olarak değiştirildiğinde başka bir kullanıcının bilgilerine erişilebiliyorsa sistemde IDOR açığı bulunabilir.
Buradaki asıl problem ID değerinin tahmin edilebilir olması değildir. Asıl problem, sunucunun isteği yapan kullanıcının ilgili kaynağa erişme yetkisi olup olmadığını kontrol etmemesidir.
ID değerlerini gizlemek veya karmaşık hale getirmek tek başına çözüm değildir.
IDOR açıklarını önlemek için her istekte sunucu tarafında yetki kontrolü yapılmalı ve kullanıcı yalnızca erişim hakkı bulunan kaynaklar üzerinde işlem yapabilmelidir.

