Selamlar Geçen Gün Bir Bug Bounty Platformunda Bulduğum Güvenlik Açığını Paylaşacağım.
Açık Türü: IDOR
video
Literatürde Bu Bir IDOR Açğıdır Ama Program Sahipleri Keyfine Göre ve Para Vermek İstemediği İçin Red Verdiler. Kaç Yıllık Emeklerimiz Saatlerimiz Boşa Gidiyor.
Nasıl Red Verirsin Abi Ya...
6
●628
- 29-04-2026, 23:16:16illa sıralı gitmesine veya apaçık tahmin edilebilir bir değer olmasına gerek yok hocam sonuçta eksik bir durrum var ve buda belli. youtubede idor poc videolarına bakarsanız bir çok böyle durum görebilirsiniz istek sınırını görmedim ben ve red sebebi kritik bilgi içermemesi açık var ama içerik yüzünden red yedi bu bir açık değil veya idor değil gibi bir cevap almadım ztn bu alanda ilerliyorsanız idorun id nin yapısının değil Authorization eksikliği olduğunu bilirsinizwebsec adlı üyeden alıntı: mesajı görüntüle
- 30-04-2026, 14:16:56eğer dediğin gibi olsa telegram da da idor var o zaman çünkü telegram botları botid:randomtoken olarak üretiliyor telegrama bunu bildirirsen yine red alıcakmeksec adlı üyeden alıntı: mesajı görüntüle
- 30-04-2026, 14:39:15hocam üretmeyle ne alakası var üretir ama authorization kontrolu adam akıllıdır random üretiyor diye idor olacak diye bir şey mi var veyahut response olarak public bir veri dönüyordur bu şekil ise idor sayılmaz mesela 1 ay önce falan trustpilot tan private invite geldi yine bu şekil bir deneme yaptım başka şirketin verileri geldi ama gelen veri public olduğu için idor sayılmazwebsec adlı üyeden alıntı: mesajı görüntüle