ID utilisateur contrôlé par paramètre (GUID imprévisible)

ID de usuario controlado por parámetro

Ce laboratoire présente une élévation horizontale de privilèges sur la page du compte utilisateur. La particularité es que les utilisateurs sont identifiés par des GUID, c’est-à-dire des identifiants longs et aléatoires, par exemple :

Après s’être connecté avec le compte wiener:peter, on peut voir son propre GUID dans la section My account.

Récupération des GUID via les publications

En parcourant le site, on retrouve dans les publications visibles les GUID d'autres utilisateurs :

  • Le GUID de l’administrateur apparaît sur l’un de ses posts.

De la même manière, on peut récupérer le GUID de carlos.

Exploitation : accès au compte de Carlos

La page du compte est accessible via un paramètre contrôlable :

En remplaçant simplement notre GUID par celui de carlos, on obtient son compte :

Mis à jour

Ce contenu vous a-t-il été utile ?