Güvenlik Başkasının senin verine, hesabına ya da faturana uzanabildiği açıklar.
Yetkilendirme
Giriş yapmış birinin yalnız kendi verisine ve kendi rolünün izin verdiği işlere ulaşması. Ajanla kurulan uygulamalarda açığın en sık çıktığı yer.
- VC-003ACİLYetki kontrolü yalnız arayüzde, sunucu isteği sorgusuz yapıyorDüğme yalnız yöneticiye görünüyor ama arkasındaki Server Action ya da API ucu kimin çağırdığına bakmıyor. İsteği elle gönderen herkes yöneticinin yapabildiği işi yapabiliyor.
- VC-004ACİLKayıt sahipliği kontrol edilmiyor, kimliği değiştiren başkasının verisini görüyorUç, isteği yapanın giriş yapıp yapmadığına bakıyor ama istenen kaydın ona ait olup olmadığına bakmıyor. Adresteki ya da istekteki kimliği değiştiren, başkasının faturasını, mesajını ya da dosyasını görüyor.
- VC-018ACİLKullanıcı kendi rol, plan ya da fiyat alanını yazabiliyor, kendine yetki veriyorProfil güncelleme ucu ya da Supabase tablosu kullanıcının gönderdiği bütün alanları yazıyor. İsteğe role, plan ya da credits ekleyen kullanıcı kendini yönetici yapıyor, ödemeden ücretli plana geçiyor.
- VC-019ACİLKoruma yalnız middleware'de, rota kendi kontrolünü yapmıyorOturum kontrolü Next.js'in middleware dosyasında duruyor, route handler ve Server Action kendine bakmıyor. Matcher'ın kapsamadığı ya da middleware'in atlandığı her istek uca kontrolsüz ulaşıyor.
- VC-020ACİLToplu, dışa aktarma ve arama uçları kayıt süzgecini atlıyorTek kaydı getiren uç sahipliği kontrol ediyor ama liste, arama, dışa aktarma ve toplu silme aynı koşulu uygulamıyor. Bir hesap dışa aktarma düğmesiyle bütün tabloyu indiriyor ya da başkasının kayıtlarını topluca siliyor.
- VC-021ACİLKiracı ayrımı sorguda yok, bir şirketin kullanıcısı ötekinin verisini görüyorEkip ya da şirket ayrımı sorgularda yok ya da kiracı kimliği istekten okunuyor. Bir şirketin kullanıcısı adresteki ya da başlıktaki kurum kimliğini değiştirerek başka bir şirketin kayıtlarını görüyor.
- VC-022ACİLYönetim sayfası yalnız gizli bir adresle korunuyor, adresi bulan içeri giriyorYönetim sayfası giriş istemiyor, tek koruması tahmin edilmesi zor adresi. Adres JS paketinde, site haritasında, robots.txt'de ya da tarayıcı geçmişinde görünüyor ve onu bulan herkes yönetici gibi işlem yapıyor.
- VC-023YÜKSEKYanıt ekranda görünenden fazla alan döndürüyorEkranda yalnız ad görünüyor ama uç ya da Server Component bütün satırı gönderiyor. E-posta, telefon, parola özeti ve iç notlar DevTools'ta ya da RSC yükünde okunabilir hâlde tarayıcıya ulaşıyor.