Güvenlik Başkasının senin verine, hesabına ya da faturana uzanabildiği açıklar.
Kimlik doğrulama ve oturum
Giriş yapan kişinin gerçekten o kişi olduğunu kanıtlayan katman. Parola, oturum, token ve sıfırlama bağlantısı burada yaşar.
- VC-011ACİLGiriş kontrolü yalnız tarayıcıda, sunucu kimin geldiğini sormuyorPanel giriş yapmayanı giriş sayfasına yolluyor ama veriyi getiren uç oturumsuz isteğe de cevap veriyor. Adresi DevTools'tan kopyalayan herkes veriyi doğrudan alıyor.
- VC-012ACİLJWT çözülüyor ama imzası doğrulanmıyor, sunucu sahte token'ı kabul ediyorSunucu token'ın içindeki kullanıcı kimliğini ve rolü okuyor ama imzayı kontrol etmiyor. Token'ın ortasını değiştiren ya da imzasız bir token yazan biri, istediği kullanıcı olarak istek gönderebiliyor.
- VC-013ACİLParola sıfırlama bağlantısı süresiz ya da tekrar kullanılabiliyorSıfırlama e-postasındaki bağlantı aylar sonra da çalışıyor ya da kullanıldıktan sonra geçerli kalıyor. Eski bir e-postayı, tarayıcı geçmişini ya da bir logu ele geçiren biri hesabın parolasını değiştirebiliyor.
- VC-016ACİLÖrnek veri betiğindeki varsayılan yönetici hesabı canlıda duruyor, parolası kodda yazıyorAjan panele girebilmen için örnek veri betiğine sabit parolalı bir yönetici yazıyor. Betik ya da migration canlıda da çalışınca, parolayı depoda ya da README'de okuyan herkes yönetici olarak giriyor.
- VC-017ACİLKayıt ucu SSO'yu ve davet kuralını atlatıyor, dışarıdan biri hesap açabiliyorEkranda yalnız SSO düğmesi ya da davet bağlantısı var ama kimlik servisinin kayıt ucu açık. Dışarıdan biri uca doğrudan istek gönderip hesap açıyor ve giriş yapmış kullanıcıya güvenen her kuraldan geçiyor.
- VC-014YÜKSEKOturum çıkışta ve parola değişince kapanmıyor, eski token çalışmaya devam ediyorÇıkış düğmesi yalnız tarayıcıdaki token'ı siliyor, sunucudaki oturum yaşamaya devam ediyor. Kopyalanmış bir token çıkıştan, parola değişiminden, rol düşürülmesinden ve hesap silinmesinden sonra da çalışıyor.
- VC-015YÜKSEKOturum token'ı localStorage'da, sayfadaki her betik okuyabiliyorErişim ya da yenileme token'ı localStorage'da duruyor. Sayfaya giren tek bir zararlı betik, bir XSS açığı ya da ele geçirilmiş bir paket, token'ı okuyup başka bir makinede kullanabilir.