加载中...

| 类型 | 逻辑漏洞 |
| 英文 | IDOR / Broken Access Control |
| 防御 | 服务端归属校验 |
越权访问(常见类型 IDOR,Insecure Direct Object Reference,不安全的直接对象引用)指应用只认参数不认人:通过修改请求里的对象 ID(如把 order=1001 改成 1002),就能访问或操作本不属于自己的数据。[1]
分水平越权(访问同级别他人数据)和垂直越权(普通用户获得管理员功能)。它属于业务逻辑漏洞,WAF 难以拦截。防御核心:每个涉及资源的请求都必须做归属/权限校验(owner or admin),不能只靠前端隐藏。

| 类型 | 逻辑漏洞 |
| 英文 | IDOR / Broken Access Control |
| 防御 | 服务端归属校验 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧