August 9, 2026

IDOR via Comma-Injection: How Concatenating Two IDs Leaked Cross-Tenant PII

TL;DR: A permissions endpoint expected a single numeric user ID in one POST parameter. Sending two IDs separated by a comma — victim first…

By s0ufm3l

1 min read