broken access control

  1. Сергей Попов

    Статья BOLA IDOR уязвимость: полное руководство по broken object level authorization - от теории до эксплуатации

    Замените одну цифру в API-запросе - и вы читаете чужую банковскую выписку. Без инструментов, без эксплойт-чейнов, без zero-day. Просто другое число в URL. По данным Snyk, именно так T-Mobile потеряла данные 37 миллионов клиентов - урегулирование обошлось в $350 миллионов. Peloton раскрыла...
  2. Сергей Попов

    Статья IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

    На последнем пентесте API финтех-сервиса одна подмена параметра account_id в запросе GET /api/v2/transactions раскрыла историю транзакций чужого счёта - с реквизитами карты и суммами переводов. Разработчики были уверены: UUID v4 - достаточная защита от перебора. UUID утёк через эндпоинт поиска...
  3. Сергей Попов

    Статья Пентест веб-приложений в 2026 году: полное руководство по методологии, инструментам и OWASP Top 10

    По данным OWASP, 94% протестированных веб-приложений содержат ту или иную форму нарушения контроля доступа. Но вот что не попадает в статистику: большинство этих уязвимостей остаются невидимыми для автоматических сканеров. OWASP ZAP честно отрабатывает свой чеклист, Nuclei прогоняет тысячи...
  4. delifer

    Writeup Web | Документальный архив | HackerLab

    Название: Документальный архив Категория: Web Уровень: Средний Ссылка на задание: https://hackerlab.pro/en/categories/web/5703df5b-b34c-4cb9-9fb3-d5aef18c1640 Баллы: 500 Reconnaissance Нас встречает обычная страничка с приглашением. Давайте попробуем что-нибдуь найти в этом архиве. Получаем...
  5. Luxkerr

    Статья XSS, CSRF и другие распространённые уязвимости веб-приложений

    Даже самые передовые ИБ-решения не защитят бизнес, если базовая гигиена безопасности нарушена на уровне кода. Современные атаки на веб-приложения всё чаще используют удачные комбинации старых и новых техник: XSS давно не ограничивается захватом сессии, а CSRF способен работать даже сквозь...
  6. D

    Статья OWASP TOP 10: главные уязвимости веб-приложений и как от них защититься

    Существует стандартный информационный документ от OWASP (Open Web Application Security Project) - открытый проект по безопасности веб-приложений, созданный и поддерживаемый некоммерческой организацией OWASP Foundation. В нем приведен список критических уязвимостей веб-приложений. Этот список...