Graphql-IDOR - Pentesting Web
Phase de reconnaissance des chemins du site web :
gobuster dir -u http://localhost:5000/ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20
Nous trouvons dans la section web ce référentiel settings :

Nous interceptons la requête avec Burpsuite:

Le serveur nous renvoie des informations confidentielles sur d'autres utilisateurs si nous changeons l'id d'utilisateur :

Mis à jour
Ce contenu vous a-t-il été utile ?