0Pricing
Ethical Hacking Academy · Pelajaran

Menemukan Bug Umum

IDOR, XSS, SSRF

Menemukan Bug Umum adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Celah-Celah Utama

Sejumlah kecil kelas kerentanan menghasilkan sebagian besar hadiah bug karena umum terjadi dan berdampak besar. Kuasai tiga hal ini terlebih dahulu:

  • IDOR — mengakses data pengguna lain melalui ID yang mudah ditebak
  • XSS — menyisipkan skrip ke dalam halaman
  • SSRF — membuat server mengambil URL yang dipilih penyerang

Pelajaran ini menunjukkan cara mencari masing-masing celah secara sistematis.

Memahami IDOR

Insecure Direct Object Reference (IDOR) terjadi ketika aplikasi menggunakan pengenal yang diberikan pengguna untuk mengambil suatu objek tanpa memeriksa apakah pengguna tersebut memilikinya.

Ubah ID-nya dan akses data milik orang lain. Ini adalah kelemahan kontrol akses, bukan injeksi.

# Your own invoice
GET /api/invoices/1001  Authorization: Bearer <your-token>

# Change the ID - do you get someone else's?
GET /api/invoices/1002  Authorization: Bearer <your-token>

Mencari IDOR Secara Efektif

Untuk menemukan IDOR, buat dua akun lalu bandingkan keduanya. Apa pun yang merujuk objek berdasarkan ID merupakan kandidat.

  • Ambil sebuah permintaan dari akun A yang mengambil data milik A
  • Kirim ulang permintaan tersebut menggunakan sesi akun B, tetapi dengan ID objek milik A
  • Jika B dapat melihat data A, berarti itu adalah IDOR

Perhatikan ID di URL, isi JSON, header, dan bahkan bentuk base64/UUID.

# Original (account A)
POST /api/profile/update
{ "user_id": 5001, "email": "a@example.com" }

# Tamper: use account B's session, keep A's user_id
# If A's profile changes, broken object-level authorization.

Memahami XSS

Cross-Site Scripting (XSS) adalah penyisipan JavaScript yang berjalan di peramban pengguna lain. Ada tiga jenis utama:

  • Reflected — muatan dikembalikan dalam respons langsung
  • Stored — muatan disimpan dan disajikan kepada pengguna lain (dampak paling besar)
  • DOM-based — JS sisi klien menulis masukan penyerang ke DOM secara tidak aman

Menguji XSS

Sisipkan penanda unik terlebih dahulu untuk melihat di mana dan bagaimana masukan Anda dipantulkan, lalu buat muatan yang sesuai dengan konteksnya (isi HTML, atribut, atau skrip).

Konteks menentukan muatan mana yang dapat keluar dari konteksnya dan dieksekusi.

# Probe reflection with a unique canary
?q=xss7391canary

# Basic HTML-context payload
<script>alert(document.domain)</script>

# Attribute breakout
" onmouseover=alert(1) x="

Membuktikan Dampak XSS

alert(1) sederhana membuktikan eksekusi, tetapi peninjau menginginkan dampak. Tunjukkan hal yang benar-benar dapat dicuri atau dilakukan penyerang.

  • Baca token CSRF atau informasi sesi yang dapat diakses oleh JS
  • Tampilkan document.domain untuk membuktikan asal
  • Untuk XSS tersimpan, tunjukkan bahwa XSS tersebut berjalan di akun korban

Jangan pernah benar-benar mencuri sesi pengguna nyata; cukup demonstrasikan kemampuannya.

Memahami SSRF di Aplikasi

SSRF dalam konteks bug bounty berarti menemukan fitur yang mengambil URL yang Anda kendalikan. Kandidat yang mungkin meliputi:

  • URL webhook dan URL callback
  • Pembangkit gambar/PDF yang mengambil sumber daya jarak jauh
  • Fitur pratinjau URL atau penguraian otomatis tautan
  • Fungsi impor dari URL

Arahkan fitur-fitur ini ke titik akhir internal atau metadata untuk membuktikan dampaknya.

Mengonfirmasi SSRF di Luar Jalur

Saat respons tidak menampilkan konten yang diambil, gunakan server di luar jalur untuk mengonfirmasi bahwa target mengirimkan permintaan. Callback interaksi membuktikan SSRF buta.

Alat seperti Burp Collaborator atau interactsh memberi Anda URL unik yang mencatat setiap akses.

# Give the app your unique OOB URL
POST /api/webhook
{ "callback": "http://abc123.oast.fun/" }

# If abc123.oast.fun logs a DNS/HTTP hit, the server fetched it = SSRF.

Menggunakan Proksi untuk Mencari Celah

Ketiga kelas celah tersebut ditemukan dengan mencegat dan mengubah permintaan. Proksi pencegat adalah alat utama.

  • Burp Suite atau OWASP ZAP untuk menangkap/mengubah lalu lintas
  • Repeater untuk mengirim ulang dan menyesuaikan permintaan tunggal
  • Intruder/fuzzer untuk menguji banyak ID atau muatan

Mempelajari proksi Anda secara mendalam akan lebih bermanfaat daripada menguasai satu teknik saja.

Merangkai Celah untuk Dampak yang Lebih Besar

Hadiah terbesar berasal dari perangkaian celah. Celah dengan tingkat keparahan sedang ditambah celah lain dapat menjadi kritis.

  • SSRF yang mencapai metadata cloud dapat menyebabkan pencurian kredensial dan pengambilalihan akun
  • IDOR yang mengekspos token dapat menyebabkan kompromi akun sepenuhnya
  • XSS tersimpan di panel admin dapat menyebabkan pengambilalihan akun admin

Selalu tanyakan: dengan apa celah ini dapat digabungkan?

Menguji dengan Hati-Hati dan Sesuai Cakupan

Celah-celah ini menyentuh data nyata dan pengguna nyata. Tetaplah beretika:

  • Gunakan akun pengujian milik Anda sendiri; jangan melihat data pengguna nyata melebihi yang diperlukan untuk pembuktian
  • Hindari muatan XSS tersimpan yang dapat berjalan pada pengguna nyata; batasi cakupannya pada diri Anda sendiri
  • Untuk SSRF, jangan menjelajah jauh ke dalam sistem internal; buktikan kemampuan dasarnya lalu berhenti

Mendemonstrasikan dampak secara bertanggung jawab membuat Anda tetap berada dalam perlindungan pelabuhan aman.

Pemeriksaan Singkat

Anda masuk sebagai pengguna B, mengirim ulang permintaan menggunakan sesi B tetapi dengan ID objek pengguna A, lalu menerima data pribadi A. Kerentanan apakah ini?

Ringkasan: Menemukan Celah Umum

Anda telah mempelajari cara mencari tiga kelas celah dengan nilai tertinggi.

  • IDOR: bandingkan dua akun, ubah ID objek, dan periksa penerapan kepemilikan
  • XSS: periksa pemantulan, sesuaikan muatan dengan konteks, dan buktikan dampak nyata
  • SSRF: temukan fitur pengambilan URL, lalu konfirmasi kasus buta melalui jalur luar
  • Rangkai celah untuk dampak kritis, misalnya SSRF menuju metadata cloud
  • Gunakan proksi pencegat dan tetap berada dalam cakupan

Berikutnya: mengubah temuan menjadi laporan yang menghasilkan pembayaran.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menemukan Bug Umum” gratis?

Ya — teks lengkap “Menemukan Bug Umum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menemukan Bug Umum”?

IDOR, XSS, SSRF Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?

Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menemukan Bug Umum” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Memilih Target
  2. Recon Berskala Besar
  3. Menemukan Bug Umum
  4. Menulis Laporan yang Baik
← Kembali ke Ethical Hacking Academy