All Reports
5 Reports Sort: Latest Activity
High

IDOR pada endpoint /api/profile/export

2026-01-18 02:30

Summary

IDOR memungkinkan download profil user lain hanya dengan mengubah UUID.

Technical Details / PoC

Endpoint /api/profile/export menerima parameter profile_id tanpa verifikasi kepemilikan.
Dengan mengganti profile_id ke milik user lain, profil mereka bisa diunduh.

Langkah:
1. Login sebagai user A.
2. Panggil /api/profile/export?profile_id=<id_user_A> (valid).
3. Ganti menjadi profile_id milik user B.

Impact: kebocoran data PII antar user.