مرجع كائن مباشر غير آمن
يُعدّ الوصول المباشر غير الآمن إلى الكائنات ( IDOR ) نوعًا من أنواع ثغرات التحكم في الوصول في الأمن الرقمي. [ 1 ]
قد يحدث هذا عندما يستخدم تطبيق ويب أو واجهة برمجة تطبيقات مُعرّفًا للوصول المباشر إلى كائن في قاعدة بيانات داخلية دون التحقق من ضوابط الوصول أو المصادقة . على سبيل المثال، إذا كان عنوان URL للطلب المُرسَل إلى موقع ويب يستخدم مُعرّفًا فريدًا يسهل حصره (مثلًا https://example.com/document/1234)، فقد يُتيح ذلك ثغرة أمنية للوصول غير المقصود إلى جميع السجلات.
يُعتبر هجوم اختراق الدليل حالة خاصة من هجوم اختراق الدليل. [ 2 ]
تُعدّ هذه الثغرة الأمنية مصدر قلق بالغ لدرجة أنها أُدرجت لسنوات عديدة ضمن قائمة أخطر عشر ثغرات أمنية في مشروع أمان تطبيقات الويب المفتوحة (OWASP) . [ 3 ]
يمكن تحويل المعرفات المتتالية إلى مفاتيح داكنة باستخدام عدة تقنيات. [ 4 ]
أمثلة
في نوفمبر 2020، اكتشفت شركة Silent Breach ثغرة أمنية من نوع IDOR في موقع وزارة الدفاع الأمريكية ، وأبلغت عنها سرًا عبر برنامج الكشف عن الثغرات الأمنية التابع للوزارة. وتم إصلاح الثغرة بإضافة آلية لجلسة المستخدم إلى نظام الحسابات، مما يتطلب المصادقة على الموقع أولًا. [ 5 ]
أُفيد بأن خدمة التواصل الاجتماعي "بارلر" استخدمت مُعرّفات منشورات متسلسلة، وأن هذا مكّن من جمع تيرابايتات من البيانات من الخدمة في يناير 2021. وقد صرّح الباحث المسؤول عن المشروع بأن هذا غير دقيق. [ 6 ] [ 7 ]
مراجع
- ↑ "مراجع الكائنات المباشرة غير الآمنة (IDOR) | أكاديمية أمن الويب" . portswigger.net . تم الاطلاع عليه بتاريخ 12 يناير 2021 .
- ↑ كاراندي، شيتان. "تأمين تطبيقات Node - 4. مراجع الكائنات المباشرة غير الآمنة" . أورايلي . تم الاسترجاع في 12 يناير 2021 .
- ↑ سولومون، هوارد (12 يناير 2021). "خبير: خطأ شائع في التطوير أدى على الأرجح إلى سرقة بيانات ضخمة من بارلر" . فاينانشيال بوست . تاريخ الاسترجاع: 12 يناير 2021 .
- ↑ كونتييري، ماكسيميليانو (17-05-2025). "إعادة هيكلة الكود 028 - استبدال المعرفات المتتالية بمفاتيح داكنة" . كتاب طبخ الكود النظيف . تم الاطلاع عليه بتاريخ 17-05-2025 .
- ↑ سيمبانو، كاتالين. "باحث ثغرات يفوز بجائزة "باحث الشهر" لاكتشافه ثغرة أمنية في حساب وزارة الدفاع الأمريكية" . زد نت . تاريخ الاسترجاع: ١٢ يناير ٢٠٢١ .
- ↑ غرينبيرغ، آندي (12 يناير 2021). "خلل برمجي بسيط للغاية يسمح لأي شخص بالاستيلاء على جميع بيانات بارلر" . مجلة وايرد . مؤرشف من الأصل في 12 يناير 2021. تم الاطلاع عليه في 12 يناير 2021 .
- ↑ @donk_enby (30 يناير 2021). "زعمت العديد من التغطيات الإخبارية أن معرّفات المنشورات متسلسلة. لم تكن كذلك، ولكن: https://github.com/d0nk/parler-tricks/blob/main/parler/conversion.py#L22 (هذه النقطة النهائية موجودة فقط في تطبيق iOS الخاص بهم، وعلى حد علمي، لم تُستخدم فعليًا لأي غرض)" ( تغريدة ). مؤرشفة من الأصل في 30 يناير 2021. تم استرجاعها في 12 فبراير 2021 - عبر تويتر .
- ثغرات أمنية في الويب
- القرصنة (أمن الحاسوب)
- إيصالات أمن الحاسوب
