Обхід контролю доступу
Вразливість, яка дозволяє зловмиснику отримати доступ до захищених ресурсів або функцій в обхід механізмів авторизації системи.
Вразливість класифікується за CWE-284 та стала вразливістю #1 у OWASP Top 10 2021. Основні причини: відсутність перевірок авторизації на рівні функцій, використання даних від клієнта для рішень авторизації, недостатні перевірки на рівні об'єктів (IDOR), надмірно дозвільні CORS-політики та маніпуляції з JWT-токенами.
graph LR
Center["Обхід контролю доступу"]:::main
Pre_authentication["authentication"]:::pre --> Center
click Pre_authentication "/terms/authentication"
Rel_zero_trust_security["zero-trust-security"]:::related -.-> Center
click Rel_zero_trust_security "/terms/zero-trust-security"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Простими словами
Уяви бібліотеку, де для входу в кімнату 'тільки для персоналу' потрібна спеціальна картка. Обхід контролю доступу — це як знайти незачинене вікно або трюк, де якщо попросити пройти до кімнати трохи незвично, охоронець пропускає без перевірки картки. Ви вже в бібліотеці (ви увійшли в систему), але потрапляєте в кімнати, куди не повинні.
🤓 Expert Deep Dive
Обхід контролю доступу охоплює кілька типів атак: IDOR (небезпечне пряме посилання на об'єкт), обхід шляху (../), вертикальне підвищення привілеїв, масове призначення (mass assignment) та примусовий перегляд (forced browsing). Класифікується за CWE-284 та підкатегоріями CWE-285, CWE-639. Моделі контролю доступу: DAC, MAC, RBAC, ABAC (NIST SP 800-162). Захист: відмова за замовчуванням, серверна перевірка на кожен запит, UUID замість послідовних ID.
❓ Часті питання
What is the difference between access control bypass and authentication bypass?
Authentication bypass defeats identity verification (you appear as someone you're not). Access control bypass assumes you may be legitimately authenticated but exploits flaws in permission enforcement — you access resources your account is not authorized to use.
Why is broken access control ranked #1 in OWASP Top 10 2021?
It was found in 94% of applications tested during the OWASP data collection period, with 318,000+ CVEs mapping to this category. It moved from #5 (2017) to #1 (2021) due to its prevalence in modern API-driven architectures where authorization checks are frequently incomplete.
How do I test for IDOR vulnerabilities?
Create two test accounts. Perform actions as Account A and capture the resource IDs (invoice IDs, user IDs, document IDs) in the request. Then replay those requests authenticated as Account B. If Account B can access Account A's resources, IDOR exists.