Broken Function-Level Authorization (BFLA)

BFLA позволява на low-privileged user да извика функция, предназначена за друга role или admin .

Какво е

BFLA позволява на low-privileged user да извика функция, предназначена за друга role или admin.

Как работи

UI скрива бутон/endpoint, но backend не налага същия role/policy control. Attacker извиква endpoint-а директно или сменя HTTP method/path.

Как да се предотврати

Centralized server-side authorization, deny by default, role/attribute-based policy checks и тестове за horizontal и vertical privilege escalation.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Web приложения и браузърни атаки