Siber Alem / Detail / 101 / Owasp-a01-2021-kirik-erisim-kontrolu-broken-access-control-rehberi-ve-sizma-testi-analizi
vuln_report_viewer.sh
VULN REPORT / демонстрация / ID: 101

OWASP A01:2021 – Kırık Erişim Kontrolü (Broken Access Control) Rehberi ve Sızma Testi Analizi

2026-07-21
12 просмотров
Проверено
OWASP-2021-A01
Web security / owasp

Сводка

Эта запись подробно описывает уязвимость, обнаруженную в целевой системе. Эксплойт был опубликован 2026-07-21 и набрал 12 просмотров сообщества. Он классифицируется по категории демонстрация. Пользователям рекомендуется ознакомиться с исходным кодом во вкладке «Детали» для получения технических подробностей.

exploit_101.txt
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
# OWASP A01:2021 – Kırık Erişim Kontrolü (Broken Access Control) Rehberi ve Sızma Testi Analizi

> **E-E-A-T Uzman İncelemesi**: OWASP Top 10 listesinin ilk sırasında yer alan Kırık Erişim Kontrolü zafiyeti, yetkisiz kullanıcıların kendi erişim seviyelerinin ötesindeki kaynaklara ulaşmasına olanak tanır. Bu rehberde zafiyetin türleri, istismar senaryoları ve savunma prensipleri ele alınmaktadır.

---

## 1. Giriş: Erişim Kontrolünün Önemi ve Zafiyet Mantığı

Erişim kontrolü (Access Control), kullanıcıların kendilerine izin verilen sınırlar dahilinde hareket etmesini sağlayan güvenlik duvarıdır. Bu mekanizmanın yetersiz uygulanması; veri sızıntılarına, yetkisiz veri değişikliğine ve hatta hedef sistemin tamamen ele geçirilmesine yol açabilir.

---

## 2. Kırık Erişim Kontrolü Türleri ve Teknik Detaylar

| Zafiyet Türü | Kısaltma | Açıklama |
| :--- | :--- | :--- |
| **Doğrudan Nesne Referansı** | IDOR / BOLA | URL veya API isteklerindeki ID parametresinin değiştirilmesiyle yetkisiz veri okuma. |
| **Yatay Yetki Yükseltme** | Horizontal Escalation | Aynı yetki seviyesindeki başka bir kullanıcının hesabına veya verisine erişme. |
| **Dikey Yetki Yükseltme** | Vertical Escalation | Normal kullanıcı seviyesinden Admin (Yönetici) seviyesine yetki sıçratma. |
| **Güvensiz CORS Yapılandırması**| Misconfigured CORS | `Access-Control-Allow-Origin: *` ve `credentials: true` birleşimiyle veri sızdırma. |

---

## 3. Örnek İstismar Senaryosu: IDOR / BOLA (Broken Object Level Authorization)

Aşağıdaki API isteğinde, oturum açmış `user_id=105` olan standart bir kullanıcı, başka bir kullanıcının faturasını indirmektedir:

```http
GET /api/v1/invoices/download?invoice_id=9872 HTTP/1.1
Host: vulnerable-bank.com
Authorization: Bearer eyJhbGciOiJIUzI1Ni...
```

Saldırgan `invoice_id=9872` değerini `invoice_id=9873` olarak değiştirdiğinde sunucu erişim yetkisini doğrulamıyorsa başka bir müşterinin faturası sızdırılır.

---

## 4. Güvenli Kodlama ve Savunma Rehberi (Remediation)

1. **Varsayılan Olarak Engelle (Deny by Default)**: Tüm uç noktalarda erişim varsayılan olarak reddedilmeli, sadece yetkili rollere açıkça izin verilmelidir.
2. **Kullanıcı Oturumu İle Doğrulama**: Veritabanı sorgularında doğrudan URL parametresi değil, oturumdaki (JWT/Session) `user_id` kullanılmalıdır:

```php
// ZAFİYETLİ KOD:
$invoice = DB::fetch("SELECT * FROM invoices WHERE id = ?", [$_GET['invoice_id']]);

// GÜVENLİ KOD:
$invoice = DB::fetch("SELECT * FROM invoices WHERE id = ? AND user_id = ?", [$_GET['invoice_id'], $_SESSION['user_id']]);
```

---

## 5. Sonuç

Kırık Erişim Kontrolü, otomatize tarayıcıların en çok kaçırdığı zafiyet türüdür. Sızma testi süreçlerinde manuel mantıksal kontrollerin yapılması şarttır.

Профиль автора

Admin
Admin Элитный участник
Посмотреть все публикации

Статистика записи

Просмотры 12
Загрузки 4
Комментарии 1