TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
INFOSEC LIZARD

24 Aug, 16:36

Открыть в Telegram Поделиться Пожаловаться

❗️ Ваш сервер знает кто вы, но не проверяет ваш доступ к конкретному заказу

BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.

Классическая механика одной строкой: GET /api/orders/1255 отдаёт заказ — замени на 1256 и получи чужой. Почему это работает: RBAC отвечает на вопрос «видят ли менеджеры инвойсы вообще», но не на вопрос «имеет ли ЭТОТ менеджер право на ЭТОТ инвойс».


— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».

⛓ Читать подробнее

#BOLA #IDOR #APISecuritiy || LIZARD

81 0 2
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot