Уязвимости
Горизонтальное повышение привилегий
Также известно как: Горизонтальная EoP, Межаккаунтный доступ
Определение
Уязвимость, позволяющая пользователю получить доступ к ресурсам или операциям другого пользователя того же уровня привилегий, не повышая свои права.
Примеры
- Изменение userId в /api/users/123/profile для просмотра профиля другого пользователя.
- Мультитенантный баг в SaaS, позволяющий тенанту A видеть заказы тенанта B.
Связанные термины
Повышение привилегий
Класс уязвимостей, позволяющий злоумышленнику получить права выше предоставленных изначально, например перейти от обычного пользователя к администратору.
Вертикальное повышение привилегий
Уязвимость, позволяющая пользователю с низкими правами получить более высокие — обычно администратора, root или SYSTEM.
Небезопасная прямая ссылка на объект (IDOR)
Дефект контроля доступа: приложение раскрывает ссылки на внутренние объекты и позволяет пользователю изменять их для доступа к чужим данным.
Нарушенный контроль доступа
Класс уязвимостей, при которых правила авторизации отсутствуют или применяются неверно, давая пользователям выполнять действия или получать данные сверх их прав.
Нарушенная аутентификация
Категория уязвимостей, при которой дефекты аутентификации или управления сессиями позволяют атакующему выдавать себя за легитимных пользователей или захватывать аккаунты.
API Security
API Security — definition coming soon.