Sicherheit

Objekt-Referenzen ohne Besitzprüfung (IDOR)

Üblicher Schweregrad: mittel · Aufwand: mittel

Woran du es erkennst

Eine geschützte Ressource wird über eine ratbare, fortlaufende ID im Pfad adressiert — und die direkten Nachbar-IDs liefern anonym oder fremdnutzbar ebenfalls HTTP 200 mit ähnlicher Struktur (CWE-639: Autorisierungsumgehung über benutzerkontrollierte Schlüssel).

Warum es zählt

Wer IDs hochzählen kann und fremde Objekte bekommt, hat Vollzugriff auf die Daten aller Kunden — ohne je ein Passwort zu knacken. IDOR ist trivial automatisierbar und trifft besonders Rechnungs-, Bestell- und Profil-Endpunkte.

So behebst du es

  1. Ownership-Check pro Objekt erzwingen: bei jeder Anfrage serverseitig prüfen, ob die angefragte ID zum aufrufenden Account gehört — „eingeloggt" allein reicht nicht.
  2. Indirekte, nicht ratbare Referenzen verwenden (UUIDs statt fortlaufender IDs), um Enumeration zusätzlich zu erschweren.
  3. Den Befund manuell mit zwei eigenen Test-Accounts verifizieren: Account A darf die Ressourcen-URLs von Account B niemals lesen können.

Zum Nachlesen