Разработан инструмент для поиска IDOR-уязвимостей в Python-коде
На платформе Habr представлено ядро статического анализа, способное обнаруживать уязвимости типа Insecure Direct Object Reference (IDOR) в проектах на Python, отслеживая путь идентификаторов, контролируемых пользователем.
Созданное решение отличается от традиционных методов тем, что не просто ищет подозрительные конструкции или ключевые слова. Вместо этого оно прослеживает весь путь от пользовательского идентификатора до объекта и верифицирует, была ли проведена авторизация именно для этого конкретного объекта, а не просто наличие проверки прав.
Архитектура ядра включает в себя механизмы taint-анализа, которые позволяют маркировать данные, поступающие из недоверенных источников (например, из запросов пользователя). Далее система анализирует, как эти «заражённые» данные используются для доступа к объектам, и выявляет случаи, когда авторизация не была адекватно применена к конечному объекту, к которому пытается получить доступ потенциальный злоумышленник.


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!