hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

IDOR/BOLA: quando l'ID è l'unica difesa

28 dicembre 2025 · 1 min di lettura · #web #idor #access-control

Insecure Direct Object Reference (o Broken Object Level Authorization) è mancanza di controllo di autorizzazione a livello di risorsa. Il server verifica chi sei ma non se puoi vedere quell'oggetto.

GET /api/invoice/1001   -> la tua fattura
GET /api/invoice/1002   -> la fattura di un altro (accessibile!)

Gli ID sequenziali rendono l'enumerazione banale. Gli UUID nascondono ma non autorizzano: restano IDOR se manca il controllo.

Difesa

Su ogni accesso a risorsa verifica che appartenga (o sia visibile) all'utente autenticato: WHERE id = ? AND owner_id = ?. Centralizza il controllo, non lasciarlo al singolo endpoint. Gli ID non prevedibili sono difesa in profondità, non autorizzazione.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti