JCC Challenge 4

IDOR / Broken Access Control

Sistem profile user ini punya vulnerability IDOR (Insecure Direct Object Reference). Coba akses profile user lain yang seharusnya nggak bisa kamu lihat.

Clue:
  • User ID ada di URL (?user=1)
  • Server nggak cek apakah kamu authorized buat akses user lain
  • Flag ada di profile admin (user ID 0)
User 1
User 2
User 3
U

User One

Regular User

Email user1@example.com
Role user
Secret No secret data
?user=1

📚 Tutorial & Walkthrough

1Pahami IDOR
IDOR (Insecure Direct Object Reference) terjadi ketika aplikasi menggunakan identifier langsung (seperti ID user) tanpa validasi authorization.
GET /profile?user=1
Masalah:
Aplikasi cuma ganti angka di URL buat akses user lain, tanpa cek apakah user yang login berhak akses data tersebut.
2Identifikasi Parameter
Perhatikan URL saat navigasi:
?user=1
?user=2
?user=3
Pattern:
Parameter user mengontrol data siapa yang ditampilkan. Angka ini bisa dimanipulasi.
3Manipulasi ID
Coba akses user ID lain dengan mengubah URL:
?user=0
?user=999
Target:
Biasanya admin punya ID rendah seperti 0 atau 1. Coba angka-angka kecil.
4Eksekusi
  1. Perhatikan URL di address bar
  2. Ubah parameter ?user=1 jadi ?user=0
  3. Tekan Enter
Alternatif:
Bisa juga buka browser console dan jalankan: window.location.search = '?user=0'
5Flag & Completion
Kalau berhasil akses admin profile, akan muncul:
Name: Admin
Role: admin
Secret: JCC{idor_access_control_broken}
Selamat!
Kamu berhasil mengakses data sensitif menggunakan IDOR. Vulnerability ini sangat umum di aplikasi web.