Sicherheit
Objekt-Referenzen ohne Besitzprüfung (IDOR)
Woran du es erkennst
Eine geschützte Ressource wird über eine ratbare, fortlaufende ID im Pfad adressiert — und die direkten Nachbar-IDs liefern anonym oder fremdnutzbar ebenfalls HTTP 200 mit ähnlicher Struktur (CWE-639: Autorisierungsumgehung über benutzerkontrollierte Schlüssel).
Warum es zählt
Wer IDs hochzählen kann und fremde Objekte bekommt, hat Vollzugriff auf die Daten aller Kunden — ohne je ein Passwort zu knacken. IDOR ist trivial automatisierbar und trifft besonders Rechnungs-, Bestell- und Profil-Endpunkte.
So behebst du es
- Ownership-Check pro Objekt erzwingen: bei jeder Anfrage serverseitig prüfen, ob die angefragte ID zum aufrufenden Account gehört — „eingeloggt" allein reicht nicht.
- Indirekte, nicht ratbare Referenzen verwenden (UUIDs statt fortlaufender IDs), um Enumeration zusätzlich zu erschweren.
- Den Befund manuell mit zwei eigenen Test-Accounts verifizieren: Account A darf die Ressourcen-URLs von Account B niemals lesen können.