Laboratorio de IDOR e BAC(Broken Acces Control)
Web Desktop Comunidade**Meridian:** um app vulnerável para treinar BAC e IDOR com falhas realistas, como vazamento de UUIDs, tokens Base64 reversíveis, JWT com `alg:none` e mass assignment em requisições PATCH.
O Meridian é uma aplicação web propositalmente vulnerável, desenvolvida para praticar a identificação e exploração de falhas de controle de acesso encontradas em ambientes reais.
O projeto tem foco principalmente em Broken Access Control (BAC) e Insecure Direct Object Reference (IDOR), evitando vulnerabilidades excessivamente óbvias. A ideia é fazer com que o usuário analise requisições, respostas da API, tokens e diferentes endpoints para encontrar formas de acessar ou modificar recursos sem a autorização adequada.
Objetivo
Simular situações reais de testes de segurança e Bug Bounty, nas quais informações obtidas em uma parte da aplicação podem ser reutilizadas para explorar outra funcionalidade.
Vulnerabilidades presentes IDOR entre endpoints: UUIDs e identificadores vazados por um endpoint podem ser reutilizados em outros para acessar dados de diferentes usuários. Broken Access Control: algumas rotas não verificam corretamente se o usuário possui permissão para visualizar ou alterar determinado recurso. Token Base64 reversível: tokens aparentemente aleatórios podem ser decodificados e manipulados. JWT com alg:none: falha na validação do algoritmo permite a criação de tokens sem uma assinatura válida. Mass Assignment: requisições PATCH aceitam propriedades que não deveriam ser controladas diretamente pelo usuário. Manipulação de parâmetros: alterações em IDs, UUIDs e campos enviados pela API podem resultar em acesso não autorizado. Exposição de informações: respostas da aplicação podem revelar dados úteis para ataques posteriores. Funcionalidades Cadastro e autenticação de usuários Gerenciamento de perfil Visualização e edição de recursos API baseada em requisições HTTP Autenticação utilizando tokens Diferentes níveis de acesso Endpoints vulneráveis para análise Cenários progressivos de exploração Público-alvo
O Meridian é indicado para estudantes de cibersegurança, desenvolvedores, pesquisadores e iniciantes em Bug Bounty que desejam praticar vulnerabilidades de autorização em um ambiente controlado e autorizado.
Aviso
Este projeto foi criado apenas para fins educacionais e em ambientes próprios ou devidamente autorizados.
Screenshots
Link curto
URL enxuta em nrt.dev.br para divulgar este projeto nas redes sociais.
https://nrt.dev.br/e/laboratorio-de-idor-e-bacbroken-acces-control-329
Badge de Upvotes
Incorpore o badge em um README ou página Markdown para exibir os votos do projeto.
[](https://comunidade.devsnorte.com/projetos/329)