bola bfla уязвимости api

  1. Сергей Попов

    Статья Уязвимости банковских API: методология пентеста от разведки до эксплуатации

    На пентесте API одного банка мы подменили account_id в GET-запросе к /api/v2/accounts/{id}/balance - и получили баланс чужого счёта. Без повышения привилегий, без обхода WAF, без единого алерта в SIEM. Банк прошёл PCI DSS аудит за месяц до этого, использовал OAuth 2.0 и выставлял API Gateway от...