API · IDOR/BOLA

IDOR em Marketplace B2B

Referência direta a objeto sem controle de propriedade.

StatusCorrigido
DisclosureAnonimizado

Visão Geral

API de um marketplace B2B expunha endpoint de detalhes de pedido aceitando um ID sequencial sem validar se o usuário autenticado era o dono daquele recurso, permitindo acesso a dados de pedidos de outras empresas clientes.

01 : O Problema

O endpoint `/api/orders/{id}` retornava dados completos do pedido, incluindo dados de faturamento, para qualquer usuário autenticado que soubesse ou enumerasse o ID, sem checar a relação de propriedade entre usuário e recurso.

02 : A Abordagem

Mapeamento de todos os endpoints que aceitam identificadores diretos e teste sistemático de troca de ID entre duas contas de teste com permissões equivalentes: checagem padrão de controle de acesso a nível de objeto (BOLA).

03 : O Resultado

Reportado com a listagem de endpoints afetados e recomendação de implementar verificação de propriedade em nível de middleware, reutilizável em toda a API, em vez de checagem ad-hoc por rota.

[ Achado Técnico ]
Alto
Severidade do achado
[ Achado Técnico ]
100%
Pedidos da base expostos
[ Achado Técnico ]
Corrigido
Status pós-disclosure

A FALHA NÃO PEDE LICENÇA.

Não vendemos PDF, vendemos correção arquitetural. Achamos a falha como CISO, fechamos a porta como CTO.

[ Continuar Navegando pelos Casos ]

Está sob ataque? Clique aqui →