Menemukan Bug Umum
IDOR, XSS, SSRF
Menemukan Bug Umum adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Celah-Celah Utama
Sejumlah kecil kelas kerentanan menghasilkan sebagian besar hadiah bug karena umum terjadi dan berdampak besar. Kuasai tiga hal ini terlebih dahulu:
- IDOR — mengakses data pengguna lain melalui ID yang mudah ditebak
- XSS — menyisipkan skrip ke dalam halaman
- SSRF — membuat server mengambil URL yang dipilih penyerang
Pelajaran ini menunjukkan cara mencari masing-masing celah secara sistematis.
Memahami IDOR
Insecure Direct Object Reference (IDOR) terjadi ketika aplikasi menggunakan pengenal yang diberikan pengguna untuk mengambil suatu objek tanpa memeriksa apakah pengguna tersebut memilikinya.
Ubah ID-nya dan akses data milik orang lain. Ini adalah kelemahan kontrol akses, bukan injeksi.
# Your own invoice
GET /api/invoices/1001 Authorization: Bearer <your-token>
# Change the ID - do you get someone else's?
GET /api/invoices/1002 Authorization: Bearer <your-token>Mencari IDOR Secara Efektif
Untuk menemukan IDOR, buat dua akun lalu bandingkan keduanya. Apa pun yang merujuk objek berdasarkan ID merupakan kandidat.
- Ambil sebuah permintaan dari akun A yang mengambil data milik A
- Kirim ulang permintaan tersebut menggunakan sesi akun B, tetapi dengan ID objek milik A
- Jika B dapat melihat data A, berarti itu adalah IDOR
Perhatikan ID di URL, isi JSON, header, dan bahkan bentuk base64/UUID.
# Original (account A)
POST /api/profile/update
{ "user_id": 5001, "email": "a@example.com" }
# Tamper: use account B's session, keep A's user_id
# If A's profile changes, broken object-level authorization.Memahami XSS
Cross-Site Scripting (XSS) adalah penyisipan JavaScript yang berjalan di peramban pengguna lain. Ada tiga jenis utama:
- Reflected — muatan dikembalikan dalam respons langsung
- Stored — muatan disimpan dan disajikan kepada pengguna lain (dampak paling besar)
- DOM-based — JS sisi klien menulis masukan penyerang ke DOM secara tidak aman
Menguji XSS
Sisipkan penanda unik terlebih dahulu untuk melihat di mana dan bagaimana masukan Anda dipantulkan, lalu buat muatan yang sesuai dengan konteksnya (isi HTML, atribut, atau skrip).
Konteks menentukan muatan mana yang dapat keluar dari konteksnya dan dieksekusi.
# Probe reflection with a unique canary
?q=xss7391canary
# Basic HTML-context payload
<script>alert(document.domain)</script>
# Attribute breakout
" onmouseover=alert(1) x="Membuktikan Dampak XSS
alert(1) sederhana membuktikan eksekusi, tetapi peninjau menginginkan dampak. Tunjukkan hal yang benar-benar dapat dicuri atau dilakukan penyerang.
- Baca token CSRF atau informasi sesi yang dapat diakses oleh JS
- Tampilkan
document.domainuntuk membuktikan asal - Untuk XSS tersimpan, tunjukkan bahwa XSS tersebut berjalan di akun korban
Jangan pernah benar-benar mencuri sesi pengguna nyata; cukup demonstrasikan kemampuannya.
Memahami SSRF di Aplikasi
SSRF dalam konteks bug bounty berarti menemukan fitur yang mengambil URL yang Anda kendalikan. Kandidat yang mungkin meliputi:
- URL webhook dan URL callback
- Pembangkit gambar/PDF yang mengambil sumber daya jarak jauh
- Fitur pratinjau URL atau penguraian otomatis tautan
- Fungsi impor dari URL
Arahkan fitur-fitur ini ke titik akhir internal atau metadata untuk membuktikan dampaknya.
Mengonfirmasi SSRF di Luar Jalur
Saat respons tidak menampilkan konten yang diambil, gunakan server di luar jalur untuk mengonfirmasi bahwa target mengirimkan permintaan. Callback interaksi membuktikan SSRF buta.
Alat seperti Burp Collaborator atau interactsh memberi Anda URL unik yang mencatat setiap akses.
# Give the app your unique OOB URL
POST /api/webhook
{ "callback": "http://abc123.oast.fun/" }
# If abc123.oast.fun logs a DNS/HTTP hit, the server fetched it = SSRF.Menggunakan Proksi untuk Mencari Celah
Ketiga kelas celah tersebut ditemukan dengan mencegat dan mengubah permintaan. Proksi pencegat adalah alat utama.
- Burp Suite atau OWASP ZAP untuk menangkap/mengubah lalu lintas
- Repeater untuk mengirim ulang dan menyesuaikan permintaan tunggal
- Intruder/fuzzer untuk menguji banyak ID atau muatan
Mempelajari proksi Anda secara mendalam akan lebih bermanfaat daripada menguasai satu teknik saja.
Merangkai Celah untuk Dampak yang Lebih Besar
Hadiah terbesar berasal dari perangkaian celah. Celah dengan tingkat keparahan sedang ditambah celah lain dapat menjadi kritis.
- SSRF yang mencapai metadata cloud dapat menyebabkan pencurian kredensial dan pengambilalihan akun
- IDOR yang mengekspos token dapat menyebabkan kompromi akun sepenuhnya
- XSS tersimpan di panel admin dapat menyebabkan pengambilalihan akun admin
Selalu tanyakan: dengan apa celah ini dapat digabungkan?
Menguji dengan Hati-Hati dan Sesuai Cakupan
Celah-celah ini menyentuh data nyata dan pengguna nyata. Tetaplah beretika:
- Gunakan akun pengujian milik Anda sendiri; jangan melihat data pengguna nyata melebihi yang diperlukan untuk pembuktian
- Hindari muatan XSS tersimpan yang dapat berjalan pada pengguna nyata; batasi cakupannya pada diri Anda sendiri
- Untuk SSRF, jangan menjelajah jauh ke dalam sistem internal; buktikan kemampuan dasarnya lalu berhenti
Mendemonstrasikan dampak secara bertanggung jawab membuat Anda tetap berada dalam perlindungan pelabuhan aman.
Pemeriksaan Singkat
Anda masuk sebagai pengguna B, mengirim ulang permintaan menggunakan sesi B tetapi dengan ID objek pengguna A, lalu menerima data pribadi A. Kerentanan apakah ini?
Ringkasan: Menemukan Celah Umum
Anda telah mempelajari cara mencari tiga kelas celah dengan nilai tertinggi.
- IDOR: bandingkan dua akun, ubah ID objek, dan periksa penerapan kepemilikan
- XSS: periksa pemantulan, sesuaikan muatan dengan konteks, dan buktikan dampak nyata
- SSRF: temukan fitur pengambilan URL, lalu konfirmasi kasus buta melalui jalur luar
- Rangkai celah untuk dampak kritis, misalnya SSRF menuju metadata cloud
- Gunakan proksi pencegat dan tetap berada dalam cakupan
Berikutnya: mengubah temuan menjadi laporan yang menghasilkan pembayaran.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menemukan Bug Umum” gratis?
Ya — teks lengkap “Menemukan Bug Umum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menemukan Bug Umum”?
IDOR, XSS, SSRF Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Menemukan Bug Umum” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Memilih Target
- Recon Berskala Besar
- Menemukan Bug Umum
- Menulis Laporan yang Baik