User Tools

Site Tools


idor

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
idor [2026/06/16 12:49] mbunicidor [2026/06/16 13:19] (current) – podnaslov primjera zadatka mbunic
Line 3: Line 3:
 **IDOR** (engl. //insecure direct object reference//) je podvrsta access control ranjivosti web aplikacija koja nenamijenjeno dopušta korisniku pristup određenom resursu bez odgovarajuće provjere ovlasti. **IDOR** (engl. //insecure direct object reference//) je podvrsta access control ranjivosti web aplikacija koja nenamijenjeno dopušta korisniku pristup određenom resursu bez odgovarajuće provjere ovlasti.
  
 +Jednostavan primjer je aplikacija koja koristi URL parametar ID za dohvat i prikaz dokumenata bez kontrole pristupa. U tom slučaju, ako netko zna ili pogodi ID dokumenta, web aplikacija ga poslužuje bez ikakvih daljnjih provjera.
  
-==(Ne)Predvidljive baze podataka (Hacknite)==+Ako napadač već zna jednu ili dvije ID vrijednosti dokumenata, ovisno o korištenom formatu identifikatora, nekad može lako naslutiti ostale moguće vrijednosti ako se, na primjer, koriste samo slijedni brojevi. Ako se za dohvat dokumenata koristi njihov sažetak, poput SHA-256 ili složeniji ID format poput **UUID v4**, puno je teže pogoditi potrebnu vrijednost za dohvat dokumenta. U tom slučaju IDOR ranjivost je i dalje prisutna ako ne postoji odgovarajuća kontrola pristupa, ali ju je teže efektivno iskoristiti čistim pogađanjem. 
 + 
 + 
 +===PRIMJER - Zadatak s Hacknite platforme – (Ne)Predvidljive baze podataka===
  
 Korisniku je dana mogućnost uploadanja datoteke na stranicu. Korisniku je dana mogućnost uploadanja datoteke na stranicu.
idor.1781614190.txt.gz · Last modified: 2026/06/16 12:49 by mbunic

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki