Vulnérabilités
Affectation en masse
Aussi appelé: Vulnérabilité d'autobinding, Injection d'objet
Définition
Vulnérabilité où une application lie aveuglément des champs fournis par le client à des propriétés internes, laissant l'attaquant définir des attributs qu'il ne devrait pas contrôler.
Exemples
- Envoyer {"name":"Bob","isAdmin":true} à /api/users et être promu administrateur.
- Mettre à jour une commande avec un champ remise caché via POST pour contourner les règles de prix.
Termes liés
Contrôle d'accès défaillant
Catégorie de vulnérabilités où les règles d'autorisation sont absentes ou mal appliquées, permettant à des utilisateurs d'effectuer des actions ou d'accéder à des données hors de leurs droits.
Manipulation de paramètres
Attaque dans laquelle l'adversaire modifie des paramètres de requête HTTP, des cookies ou des champs cachés pour manipuler le comportement de l'application.
Désérialisation non sécurisée
Vulnérabilité où une application désérialise des données non fiables, permettant à un attaquant d'instancier des objets arbitraires et souvent d'obtenir un RCE.
Input Validation
Input Validation — definition coming soon.
API Security
API Security — definition coming soon.