Laboratorio de IDOR e BAC(Broken Acces Control)

Web Desktop Comunidade

**Meridian:** um app vulnerável para treinar BAC e IDOR com falhas realistas, como vazamento de UUIDs, tokens Base64 reversíveis, JWT com `alg:none` e mass assignment em requisições PATCH.

Laboratorio de IDOR e BAC(Broken Acces Control)

O Meridian é uma aplicação web propositalmente vulnerável, desenvolvida para praticar a identificação e exploração de falhas de controle de acesso encontradas em ambientes reais.

O projeto tem foco principalmente em Broken Access Control (BAC) e Insecure Direct Object Reference (IDOR), evitando vulnerabilidades excessivamente óbvias. A ideia é fazer com que o usuário analise requisições, respostas da API, tokens e diferentes endpoints para encontrar formas de acessar ou modificar recursos sem a autorização adequada.

Objetivo

Simular situações reais de testes de segurança e Bug Bounty, nas quais informações obtidas em uma parte da aplicação podem ser reutilizadas para explorar outra funcionalidade.

Vulnerabilidades presentes IDOR entre endpoints: UUIDs e identificadores vazados por um endpoint podem ser reutilizados em outros para acessar dados de diferentes usuários. Broken Access Control: algumas rotas não verificam corretamente se o usuário possui permissão para visualizar ou alterar determinado recurso. Token Base64 reversível: tokens aparentemente aleatórios podem ser decodificados e manipulados. JWT com alg:none: falha na validação do algoritmo permite a criação de tokens sem uma assinatura válida. Mass Assignment: requisições PATCH aceitam propriedades que não deveriam ser controladas diretamente pelo usuário. Manipulação de parâmetros: alterações em IDs, UUIDs e campos enviados pela API podem resultar em acesso não autorizado. Exposição de informações: respostas da aplicação podem revelar dados úteis para ataques posteriores. Funcionalidades Cadastro e autenticação de usuários Gerenciamento de perfil Visualização e edição de recursos API baseada em requisições HTTP Autenticação utilizando tokens Diferentes níveis de acesso Endpoints vulneráveis para análise Cenários progressivos de exploração Público-alvo

O Meridian é indicado para estudantes de cibersegurança, desenvolvedores, pesquisadores e iniciantes em Bug Bounty que desejam praticar vulnerabilidades de autorização em um ambiente controlado e autorizado.

Aviso

Este projeto foi criado apenas para fins educacionais e em ambientes próprios ou devidamente autorizados.

Screenshots

Project screenshot
Project screenshot
Project screenshot

Link curto

URL enxuta em nrt.dev.br para divulgar este projeto nas redes sociais.

https://nrt.dev.br/e/laboratorio-de-idor-e-bacbroken-acces-control-329

Badge de Upvotes

Incorpore o badge em um README ou página Markdown para exibir os votos do projeto.

upvotes: 0
[![upvotes](https://comunidade.devsnorte.com/badges/upvotes/329)](https://comunidade.devsnorte.com/projetos/329)

Publicado por

@renanacsoares

23/06/2026 às 14:21