در تستهای Web Application و API، Mass Assignment یکی از مواردیه که همیشه در بررسیهای امنیتی باید بهش توجه داشت؛ مخصوصاً زمانی که با APIهای پیچیده و Objectهای قابلتغییر توسط کاربر سروکار داریم.
در این مقاله، رویکرد و Methodologyای که خودم در فرآیند Penetration Testing برای Hunting و ارزیابی Mass Assignment استفاده میکنم رو مستند کردم؛ از شناسایی فیلدها و پارامترهای قابلتغییر گرفته تا پیدا کردن فیلدهای حساس، بررسی Authorization و در نهایت بررسی Impact و مسیرهای احتمالی برای Privilege Escalation.
سعی کردم این مقاله صرفاً یک توضیح تئوری درباره Mass Assignment نباشه؛ بلکه بیشتر روی نحوهای که خودم این آسیبپذیری رو در تستهای واقعی دنبال و ارزیابی میکنم تمرکز داشته باشه.
محتوایی که در Medium منتشر میکنم، بیشتر از اینکه بازنویسی مطالب آموزشی باشه، مستندسازی تجربهها، تکنیکها و روشهایی هست که در مسیر کار باهاشون مواجه شدم و در تستهای خودم ازشون استفاده میکنم.
https://rootast.medium.com/mass-assignment-a-practical-methodology-for-api-pentesting-c2b8a5c89186
@DevTwitter | <Arash Shahbazi/>
Post #13000
5.79K

- ❤ 11
- 👍 3