August 12, 2026
Broken Access Control
LAB: Unprotected admin fungsionality

By Mahfuzh Rifaldi
1 min read
LAB: Unprotected admin fungsionality
lab ini tidak memproteksi fungsi dari panel admin dampak nya pengguna bisa mengakses panel admin tanpa login sama sekali dan bisa menghapus user lain.
- pergi ke /robots.txt dan akan ada endpoint Disallow: /administrator-panel
- akses panel admin dengan endpoint /administrator-panel.
- hapus user carlos.
- lab terselesaikan.
LAB: Unprotected admin functionality with unpredictable URL
lab ini sama dengan lab sebelumnya, yg membedakan endpoint nya ada di kode java script yg ada di website, bagaimana cara menemukannya?
- buka lab kemudian klik kanan > view page source atau ctrl+u
- cari kode java script
- perhatikan kode java script nya bahwa ada endpoint yg diberikan disitu /admin-dcf3q9
- copy endpoint nya lalu paste di url nya dan hapus user carlos
- lab selesai
LAB: User role controlled by request parameter
pada lab kali ini terjadi broken pada Admin=false pada header request nya, ketika kita mengakses panel admin lalu di intercept dan pada parameter admin kita ganti menjadi Admin=true maka kita akan bisa mengakses panel admin tersebut
- login sebagai wiener dan peter
- hidupkan intercept burp
- klik menu home
- pada request yg di intercept tadi tambahkan endpoint /admin lalu pada parameter Admin=false ganti menjadi Admin=true lalu teruskan request nya
- kembali ke browser dan akan tampil halaman admin.
- klik hapus user carlos lalu pergi ke intercept burp yg masih hidup tadi
- ganti Admin=false menjadi Admin=true dan user akan terhapus.