Bezpieczeństwo w niebezpieczeństwie: podatność IDOR w API Mozilli
Bezpieczeństwo w niebezpieczeństwie: podatność IDOR w API Mozilli
W ostatnich dniach w interfejsie API Mozilli odkryto poważną podatność, zwaną Insecure Direct Object Reference (IDOR). Problem ten umożliwia uwierzytelnionemu atakującemu, który korzysta z OAuth, usunięcie konta innego użytkownika, znając jedynie jego adres e-mail.
W wyniku braku weryfikacji, serwer nie sprawdzał, czy sesja, która wysłała żądanie usunięcia konta, należy do konta, które ma być usunięte. To klasyczny przypadek problemu związanego z uwierzytelnianiem i autoryzacją użytkownika, który został uwzględniony w rankingu OWASP Top 10 2025 jako #1.
To zdarzenie pokazuje, jak ważne jest odpowiednie zabezpieczenie interfejsów API. Właściwe weryfikacje mogą zapobiec poważnym incydentom bezpieczeństwa, które mogą mieć wpływ na dużą liczbę użytkowników. Dlatego każda firma powinna zainwestować w audyt bezpieczeństwa swoich systemów.
Na podstawie: Źródła








