La referencia directa a objetos insegura ( IDOR ) es un tipo de vulnerabilidad de control de acceso en la seguridad digital. [ 1 ]
Esto puede ocurrir cuando una aplicación web o una interfaz de programación de aplicaciones utiliza un identificador para acceder directamente a un objeto en una base de datos interna , pero no verifica el control de acceso ni la autenticación . Por ejemplo, si la URL de la solicitud enviada a un sitio web utiliza directamente un identificador único fácilmente enumerable (como https://example.com/document/1234), esto puede proporcionar una vulnerabilidad que permita el acceso no deseado a todos los registros.
Un ataque de recorrido de directorio se considera un caso especial de un IDOR. [ 2 ]
La vulnerabilidad es de tal importancia que durante muchos años figuró como una de las 10 principales vulnerabilidades del Open Web Application Security Project (OWASP) . [ 3 ]
Los identificadores consecutivos pueden convertirse en claves oscuras utilizando varias técnicas. [ 4 ]
Ejemplos
En noviembre de 2020, la empresa Silent Breach identificó una vulnerabilidad IDOR en el sitio web del Departamento de Defensa de los Estados Unidos y la reportó de forma privada a través del Programa de Divulgación de Vulnerabilidades del Departamento de Defensa. El error se solucionó agregando un mecanismo de sesión de usuario al sistema de cuentas, que requeriría la autenticación previa en el sitio. [ 5 ]
Se informó que el servicio de redes sociales Parler utilizaba identificadores de publicaciones secuenciales, lo que permitió extraer terabytes de datos del servicio en enero de 2021. El investigador responsable del proyecto afirmó que esta información era inexacta. [ 6 ] [ 7 ]
Referencias
- ↑ "Referencias directas a objetos inseguras (IDOR) | Web Security Academy" . portswigger.net . Consultado el 12 de enero de 2021 .
- ↑ Karande, Chetan. "Protección de aplicaciones Node – 4. Referencias directas a objetos inseguras" . O'Reilly . Consultado el 12 de enero de 2021 .
- ↑ Solomon, Howard (12 de enero de 2021). "Un error común en el desarrollo probablemente provocó un robo masivo de datos en Parler, según un experto" . Financial Post . Consultado el 12 de enero de 2021 .
- ↑ Contieri, Maximiliano (2025-05-17). "Refactoring 028 – Replace Consecutive IDs with Dark Keys" . Clean Code Cookbook . Recuperado el 17 de mayo de 2025 .
- ↑ Cimpanu, Catalin. "Cazador de errores gana el premio 'Investigador del mes' por un error de acceso no autorizado a cuentas del Departamento de Defensa" . ZDNet . Consultado el 12 de enero de 2021 .
- ↑ Greenberg, Andy (12 de enero de 2021). "Un error absurdamente básico permitió a cualquiera acceder a todos los datos de Parler" . Wired . Archivado del original el 12 de enero de 2021. Consultado el 12 de enero de 2021 .
- ↑ @donk_enby (30 de enero de 2021). "Además, gran parte de la cobertura de noticias afirmaba que los ID de las publicaciones eran secuenciales. No lo eran, pero: https://github.com/d0nk/parler-tricks/blob/main/parler/conversion.py#L22 (este endpoint solo existía en su aplicación para iOS y, por lo que sé, no se usaba para nada)" ( Tweet ). Archivado del original el 30 de enero de 2021. Recuperado el 12 de febrero de 2021 – vía Twitter .
- vulnerabilidades de seguridad web
- Piratería informática (seguridad informática)
- Esbozos de seguridad informática