Erişim Denetimi Atlatma

Bir saldırganın sistemin yetkilendirme mekanizmalarını atlayarak korunan kaynaklara veya işlevlere yetkisiz erişim sağlamasına olanak tanıyan bir güvenlik açığıdır.

CWE-284 altında sınıflandırılmış, OWASP Top 10 2021'de 1. sırada. Temel nedenler: işlev düzeyinde yetkilendirme kontrollerinin eksikliği, yetkilendirme kararlarında istemci tarafından sağlanan verilerin kullanımı, nesne düzeyinde yetersiz kontroller (IDOR).

        graph LR
  Center["Erişim Denetimi Atlatma"]:::main
  Pre_authentication["authentication"]:::pre --> Center
  click Pre_authentication "/terms/authentication"
  Rel_zero_trust_security["zero-trust-security"]:::related -.-> Center
  click Rel_zero_trust_security "/terms/zero-trust-security"
  classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
  classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
  classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
  classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
  linkStyle default stroke:#4b5563,stroke-width:2px;

      

🧒 5 yaşındaki gibi açıkla

Sadece personele özel bir odaya girmek için özel kart gerektiren bir kütüphane hayal edin. Erişim denetimi atlatma, kilitlenmemiş bir pencere bulmak veya güvenlik görevlisinin kartı kontrol etmeden geçirdiği bir numara bulmak gibidir.

🤓 Expert Deep Dive

Saldırı türleri: IDOR, yol geçişi, dikey ayrıcalık yükseltme, toplu atama, zorla tarama. CWE-284 altında sınıflandırılmıştır. Kontrol modelleri: DAC, MAC, RBAC, ABAC. Azaltma: varsayılan olarak reddetme, her istekte sunucu tarafı doğrulama.

❓ Sık sorulan sorular

What is the difference between access control bypass and authentication bypass?

Authentication bypass defeats identity verification (you appear as someone you're not). Access control bypass assumes you may be legitimately authenticated but exploits flaws in permission enforcement — you access resources your account is not authorized to use.

Why is broken access control ranked #1 in OWASP Top 10 2021?

It was found in 94% of applications tested during the OWASP data collection period, with 318,000+ CVEs mapping to this category. It moved from #5 (2017) to #1 (2021) due to its prevalence in modern API-driven architectures where authorization checks are frequently incomplete.

How do I test for IDOR vulnerabilities?

Create two test accounts. Perform actions as Account A and capture the resource IDs (invoice IDs, user IDs, document IDs) in the request. Then replay those requests authenticated as Account B. If Account B can access Account A's resources, IDOR exists.

🔗 İlgili terimler

Ön koşullar:

📚 Kaynaklar