ANALISIS KERENTANAN INSECURE DIRECT OBJECT REFERENCE PADA PENYEDIA LAYANAN SOCIAL MEDIA MARKETING BERBASIS WEBSITE

  • Ilham Arif Farabi
    Universitas Singaperbanga Karawang
DOI: https://doi.org/10.23960/jitet.v14i3.9900
Keywords Insecure Direct Object Reference, IDOR, Broken Access Control, Parameter Tammpering, Web Application Security
Abstract Views (Last 12 Months)
4 Abstract Views
5 Downloads

Abstract

Penelitian ini membahas analisis kerentanan Insecure Direct Object Reference (IDOR) pada platform penyedia layanan Social Media Marketing (SMM) berbasis website. Permasalahan utama yang dikaji adalah potensi kelemahan kontrol akses pada endpoint API atau URL yang menggunakan parameter objek secara langsung. Penelitian menggunakan metode Action Research dengan tahapan diagnosing, action planning, action taking, evaluating, dan learning. Pengujian dilakukan melalui pendekatan black-box testing dengan teknik parameter tampering menggunakan dua akun uji dan bantuan tools Reqable untuk melakukan packet interception. Hasil penelitian menunjukkan bahwa sebagian besar fitur tidak memiliki indikasi kerentanan IDOR, namun ditemukan celah pada fitur Ticket Support, khususnya endpoint /pages/ticket_open?id=. Ketika parameter ID tiket dimodifikasi, sistem menampilkan pesan kesalahan tetapi masih membocorkan sebagian isi percakapan tiket. Kerentanan bersifat read-only IDOR karena pengguna tidak dapat mengirim atau mengubah pesan tiket milik pengguna lain. Perbaikan dilakukan dengan menambahkan mekanisme redirect dan exit pada kondisi akses tidak sah sehingga eksekusi program berhenti sepenuhnya. Setelah perbaikan diterapkan, respons server berubah dari 200 OK menjadi 302 Redirect, menunjukkan bahwa kontrol akses telah berjalan lebih efektif.

Downloads

Download data is not yet available.

References

S. Kemp, "Digital 2025: Indonesia," DataReportal – Global Digital Insights, Feb. 2025. [Online]. Available: https://datareportal.com/reports/digital-2025-indonesia

A. Shrestha, A. Karki, M. Bhushan, S. Joshi, and S. Gurung, "Effects of Social Media Marketing on Consumer Buying Behavior," New Perspective: Journal of Business and Economics, vol. 6, no. 1, pp. 74–82, 2023.

"A01 Broken Access Control – OWASP Top 10:2021," OWASP Foundation, 2021. [Online]. Available: https://owasp.org/Top10/A01_2021-Broken_Access_Control/

S. E. Prasetyo, Haeruddin, and Tiara, "Evaluasi Kerentanan Insecure Direct Object Reference pada Aplikasi Pendaftaran Sidang Universitas XYZ," Journal of Applied Computer Science and Technology, vol. 5, no. 2, pp. 165–171, 2024.

"The Rise of IDOR," HackerOne, Apr. 2021. [Online]. Available: https://www.hackerone.com/blog/rise-idor

D. Suyitno, E. H. Ramadhani, and S. Suryantoro, "Survey analysis of vulnerability on the Indonesian government websites," 2024. doi: 10.1063/5.0187156

S. E. Prasetyo, N. Hasanah, and G. Wijaya, "Pengujian Keamanan Learning Management System TutorLMS Terhadap Kerentanan Insecure Design dan Broken Access Control," Telcomatics, vol. 7, no. 2, 2022.

D. Putra et al., "Detection and Prevention of Insecure Direct Object References (IDOR) in Website-Based Applications," 2023.

M. Aydos, Ç. Aldan, E. Coşkun, and A. Soydan, "Security testing of web applications: A systematic mapping of the literature," Journal of King Saud University - Computer and Information Sciences, vol. 34, no. 9, pp. 6775–6792, 2022.

S. E. Prasetyo, Haeruddin, and Tiara, "Evaluasi Kerentanan Insecure Direct Object Reference pada Aplikasi Pendaftaran Sidang Universitas XYZ," JACOST, vol. 5, no. 2, pp. 165–171, 2024.

E. Amissah and F. Bentil, "Exposing Insecure Direct Object Reference (IDOR) Vulnerabilities in Academic Publication Platforms: A Case Study," International Journal of Engineering Research, vol. 13, no. 08, 2024.

"WSTG - Latest," OWASP Foundation. [Online]. Available: https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/05-Authorization_Testing/04-Testing_for_Insecure_Direct_Object_References

N. T. Cong, L. H. Toan, and T. Minh, "An overview of static and dynamic analysis in application security testing," Journal of Military Science and Technology, vol. 99, pp. 1–11, 2024.

S. C. Mulyo Rachmanto et al., "Pengujian Aplikasi Sapawarga (Jabar Super Apps) Menggunakan Metode Black Box Testing," JITET, vol. 12, no. 3, 2024.

"Web Parameter Tampering," OWASP Foundation. [Online]. Available: https://owasp.org/www-community/attacks/Web_Parameter_Tampering

S. Vrhovec, D. Fujs, L. Jelovčan, and A. Mihelič, "Evaluating Case Study and Action Research Reports: Real-world Research in Cybersecurity," JUCS, vol. 26, no. 7, pp. 827–853, 2020.

M. Alhamed and M. M. H. Rahman, "A Systematic Literature Review on Penetration Testing in Networks: Future Research Directions," Applied Sciences, vol. 13, no. 12, p. 6986, 2023.

M. H. Alfarizi et al., "Detection and Analysis of Packet Sniffing Attacks Using Wireshark on Wifi Networks," JTOS, vol. 8, no. 2, pp. 1084–1090, 2025.

Cover
Published
2026-08-13
How to Cite
Ilham Arif Farabi. (2026). ANALISIS KERENTANAN INSECURE DIRECT OBJECT REFERENCE PADA PENYEDIA LAYANAN SOCIAL MEDIA MARKETING BERBASIS WEBSITE. Jurnal Informatika Dan Teknik Elektro Terapan, 14(3). https://doi.org/10.23960/jitet.v14i3.9900