У нас вы можете посмотреть бесплатно Анна Куренова — Broken access control через уязвимости бизнес-логики или скачать в максимальном доступном качестве, видео которое было загружено на ютуб. Для загрузки выберите вариант из формы ниже:
Если кнопки скачивания не
загрузились
НАЖМИТЕ ЗДЕСЬ или обновите страницу
Если возникают проблемы со скачиванием видео, пожалуйста напишите в поддержку по адресу внизу
страницы.
Спасибо за использование сервиса ClipSaver.ru
Подробнее о конференции Heisenbug: https://jrg.su/xC2gbh — — Скачать презентацию с сайта — https://jrg.su/4xgUA2 Уязвимости класса Broken Access Control (BAC) постоянно занимают лидирующие позиции в рейтинге OWASP Top 10. В 2022 году я уже делала мастер-класс «Поиск уязвимостей IDOR (BOLA)» [https://heisenbug.ru/archive/2022%20A...], посвященный этой теме. В этот раз хочу затронуть проблемы гораздо глубже, чем простые ошибки в реализации авторизации. Этот доклад посвящен менее очевидной, но крайне опасной категории угроз — Broken Access Control, возникающему из-за недостатков в самой бизнес-логике приложений. Рассмотрим на примерах из багбаунти и реальных проектах, какие проблемы бизнес-логики приводят к BAC. Среди них: Дефолтные права; Интеграция; Автопродление; Коллизии прав доступа; Отобрали права; Проблемы последовательности; Обработки ошибок Цель доклада — научить мыслить «как хакер», выявляя скрытые логические цепочки, которые могут быть эксплуатированы для нарушения контроля доступа. Надеюсь, после моего мастер-класса команды разработки будут задумываться о разобранных проблемах в своих приложениях.