مهندسی محصول · DevOps · امنیتپاسخ‌گویی سریع به پروژه‌های جدی
← بازگشت به بلاگ
SecurityOWASPBugsDailySEO

IDOR: باگ کنترل دسترسی که پنل ادمین را لو می‌دهد

تغییر سادهٔ id در URL یا API چطور به دادهٔ دیگران می‌رسد — و چطور جلویش را بگیرید.

Broken Access Control در OWASP بالاست چون تست‌اش ساده و تأثیرش بزرگ است.

سناریوی کلاسیک

`GET /api/orders/1024` بدون چک که سفارش مال کاربر لاگین‌شده است.

دفاع

- هر کوئری با `userId` / `siteId` مقید شود
- تست خودکار «کاربر A به داده B»
- نقش‌ها را فقط در UI مخفی نکنید

در پنتست ادمین و APIهای چندمستأجری (مثل CMS چنددامنه‌ای) اولویت اول ما همین کنترل دسترسی است.

---

*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۵/۲۴ · دسته: Bugs*