QA Bug Playground

My Orders (Broken Access Control)

🇻🇳 Đơn hàng của tôi (Lỗi phân quyền)

Log in as user 2Log in as user 3

Order #ItemAmount
No orders
💡 Hint: Order IDs are sequential (1001, 1002, ...) starting from 1001. "Log in as user 2" then edit the order URL directly, or just walk the ID range (1001 through ~1004) -- you'll land on order 1004, which belongs to the admin user and has "Confidential" in its shipping address.
🇻🇳 ID đơn hàng là số tuần tự (1001, 1002, ...) bắt đầu từ 1001. Hãy "Log in as user 2" rồi sửa trực tiếp URL của đơn hàng, hoặc đơn giản là duyệt qua dải ID (1001 tới ~1004) -- bạn sẽ tới được đơn 1004, thuộc về tài khoản admin và có chữ "Confidential" trong địa chỉ giao hàng.
💡 Hint: Switching users via the buttons above is itself a bug worth calling out separately: there is no password, no session cookie, no server-side identity check at all -- "auth" is entirely a URL query parameter, so it's trivially spoofable on every request, not just the order-detail one.
🇻🇳 Việc đổi người dùng qua các nút phía trên tự nó đã là một lỗi đáng nói riêng: không có mật khẩu, không có session cookie, không hề có kiểm tra danh tính ở phía server -- "xác thực" hoàn toàn chỉ là một query parameter trên URL, nên rất dễ bị giả mạo ở mọi request, không chỉ riêng trang chi tiết đơn hàng.