❗️ Ваш сервер знает кто вы, но не проверяет ваш доступ к конкретному заказу
BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.
— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».
⛓ Читать подробнее
#BOLA #IDOR #APISecuritiy || LIZARD
BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.
Классическая механика одной строкой: GET /api/orders/1255 отдаёт заказ — замени на 1256 и получи чужой. Почему это работает: RBAC отвечает на вопрос «видят ли менеджеры инвойсы вообще», но не на вопрос «имеет ли ЭТОТ менеджер право на ЭТОТ инвойс».
— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».
⛓ Читать подробнее
#BOLA #IDOR #APISecuritiy || LIZARD