IDOR em Marketplace B2B
Referência direta a objeto sem controle de propriedade.
Visão Geral
API de um marketplace B2B expunha endpoint de detalhes de pedido aceitando um ID sequencial sem validar se o usuário autenticado era o dono daquele recurso, permitindo acesso a dados de pedidos de outras empresas clientes.
01 : O Problema
O endpoint `/api/orders/{id}` retornava dados completos do pedido, incluindo dados de faturamento, para qualquer usuário autenticado que soubesse ou enumerasse o ID, sem checar a relação de propriedade entre usuário e recurso.
02 : A Abordagem
Mapeamento de todos os endpoints que aceitam identificadores diretos e teste sistemático de troca de ID entre duas contas de teste com permissões equivalentes: checagem padrão de controle de acesso a nível de objeto (BOLA).
03 : O Resultado
Reportado com a listagem de endpoints afetados e recomendação de implementar verificação de propriedade em nível de middleware, reutilizável em toda a API, em vez de checagem ad-hoc por rota.
A FALHA NÃO PEDE LICENÇA.
Não vendemos PDF, vendemos correção arquitetural. Achamos a falha como CISO, fechamos a porta como CTO.
[ Continuar Navegando pelos Casos ]
SSRF EM PLATAFORMA ENTERPRISE
Server-Side Request Forgery com acesso a metadados internos de nuvem (programa público).
BYPASS DE AUTENTICAÇÃO EM FINTECH
Falha de validação de assinatura SAML permitindo impersonação de identidade.
ESCALADA DE PRIVILÉGIO EM SAAS DE RH
Campo de papel/role aceito sem validação no payload, permitindo auto-promoção a admin.