👑💥 IDOR - КОРОЛЬ БАГОВ 2026 — 2 сентября 2026 г. в 13:09:14.622
👑💥 IDOR - КОРОЛЬ БАГОВ 2026 Если бы у уязвимостей была корона, в 2026 году её носит IDOR. Не SQLi, не XSS, не модный RCE в очередной библиотеке - а банальная ошибка вида «а что если я поменяю ID в запросе на единичку больше». 📊 ЦИФРЫ, КОТОРЫЕ ГОВОРЯТ САМИ По итогам проектов пентеста за 2025–Q1 2026 половина всех найденных уязвимостей (51%) - это ошибки контроля доступа (Broken Access Control, OWASP A01). Внутри этой категории почти половина среднекритичных и опасных находок (47%) - нарушения авторизации (CWE-863), и именно сюда относится классический IDOR - Insecure Direct Object Reference. Расшифровка для тех, кто не в теме: ты меняешь `id=1042` на `id=1043` в URL или в запросе к API - и вместо своего профиля видишь чужой. Или чужой счёт. Или чужую переписку. Всё потому, что сервер проверил, залогинен ли ты, но не проверил, ТВОЙ ли это объект. 🇪🇸 РЕАЛЬНЫЙ КЕЙС В феврале 2026 года Министерство науки Испании словило утечку данных исследователей, студентов и сотрудников университетов. Атакующий заявил, что эксплуатировал критическую уязвимость IDOR, которая дала ему полный админский доступ. Не эксплойт за 100 000$, не 0-day APT-уровня - обычный IDOR в госсистеме. А ещё в начале 2026 года в Испании арестовали человека, который манипулировал логикой платежей на сайте бронирования отелей - заставлял систему подтверждать бронирование люксов по 1000€/ночь за 1 цент. Не совсем классический IDOR, но та же родня - ошибка бизнес-логики, которую никто не удосужился протестировать глазами атакующего. 🤔 ПОЧЕМУ ТАК ПРОИСХОДИТ IDOR живёт годами в приложениях, потому что: - Автотесты проверяют «работает ли функция», а не «может ли чужой её вызвать» - Разработчики думают линейно: «зачем пользователю чужой ID, он же и не догадается» - С ростом числа API-интерфейсов и микросервисов количество точек, где можно забыть проверку доступа, растёт быстрее, чем команды успевают их закрывать 💻 КАК ИСКАТЬ (для тех, кто в теме) Меняй ID в параметрах, смотри на UUID (не думай, что они защищают - если утёк один, ищи паттерн), проверяй доступ между двумя разными аккаунтами через Burp, не верь фронтенду - все проверки должны быть на бэке. WAF тут не спасёт, это не инъекция, это логика.

