大多数Web应用程序在使用户可以访问该功能之前验证功能级别访问权限。但是,如果未在服务器上执行相同的访问控制检查,则黑客无法在未经适当授权的情况下进入应用程序。
我们将通过以下每项来了解这个漏洞的威胁代理,攻击向量,安全弱点,技术影响和业务影响。
以下是缺少功能级访问控制的典型示例 -
黑客只是强制目标URL。通常,管理员访问需要身份验证,但是,如果未验证应用程序访问权限,则未经身份验证的用户可以访问管理页面。
# Below URL might be accessible to an authenticated user http://website.com/app/standarduserpage # A NON Admin user is able to access admin page without authorization. http://website.com/app/admin_page
第1步 - 首先浏览用户列表及其访问权限,以帐户管理员身份登录。
第2步 - 尝试各种组合后,可以发现用户Larry
可以访问客户经理的资源。