IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Рабочий стол из светлого ясеня с планшетом, отображающим два HTTP-запроса с UUID-параметрами. Рядом перьевая ручка на бумаге со схемой атаки, мягкий дневной свет из окна.



🔍 Два запроса — ноль WAF-алертов: IDOR в GET /api/v2/transactions финтех-API раскрыл реквизиты карт через UUID, утёкший из эндпоинта поиска. CWE-639, OWASP API1:2023 — и P1 без единого алерта.

Горизонтальная эскалация давно вышла за пределы очевидных GET...


IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх