✅ Правильный ответ: Missing Authorization (Access Control)
Здесь система вообще не проверяет, имеет ли пользователь право выполнять действие.
Эндпоинт доступен напрямую, и сервер выполняет чувствительные операции без какой-либо проверки прав.
📌 Почему не другие варианты:
IDOR — предполагает, что есть идентификация, но можно получить доступ к чужим данным через ID
Broken Authentication — проблема с логином/сессией, а здесь аутентификация просто отсутствует
CSRF — требует авторизованного пользователя и подмены запроса
💡 Даже если есть логин/пароль — любой забытый endpoint без проверки прав = полный обход защиты
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5388
1.18K
- ❤ 3
- 🔥 2
- 🥰 2