Conceito e mecanismo
Muitas falhas resultam de confundir dados com autoridade ou sintaxe. Uma consulta SQL deve separar valores da estrutura através de parâmetros. Nomes de colunas e ordenação podem exigir mapeamento para identificadores fixos permitidos, porque um placeholder de valor não substitui qualquer elemento da linguagem. Em APIs, autenticar a sessão não autoriza automaticamente cada objeto. O servidor deve avaliar identidade, tenant, ação e recurso. Um UUID difícil de adivinhar reduz descoberta casual, mas não corrige leitura indevida quando o identificador é conhecido. Testes com dois tenants sintéticos permitem demonstrar essa fronteira sem recolher informação de clientes.
Aplicação guiada
Num laboratório fictício, o utilizador A consegue ler um documento de B. Corrige a autorização no servidor e retesta acesso legítimo e acesso recusado. Se todas as respostas passarem a erro, a função ficou indisponível e o teste não demonstra uma correção aceitável. Para comentários destinados a texto simples, usa saída tratada para esse contexto em vez de inserir HTML não fiável. Em ações autenticadas por cookies, avalia proteção CSRF adequada; a presença automática da sessão não prova intenção. Num serviço que obtém imagens por URL, controla destinos e redirects, porque validar o primeiro hostname não cobre o destino efetivo. Estas medidas tratam mecanismos distintos: HTTPS, CSP e WAF podem acrescentar proteção, mas não são substitutos universais para parametrização, autorização e validação da aplicação.
UUID conhecido de outro tenant deve continuar recusado no servidor, mesmo com sessão válida.
Armadilhas comuns
UUID como autorização; HTML escaping como defesa SQL; erro geral como sucesso; primeiro URL como todos os destinos.
Tópicos relacionados: Âmbito, comunicação e evidência · Reconhecimento e interpretação de resultados · Descoberta, cobertura e validação
Corrige a fronteira e ensaia também a utilização legítima.
Referência: Broken object-level authorization · PT0-003 / PenTest+ V3; objectives 3.0; launched 2024-12-17