A01: 權限控制失效(Broken Access Control)
以下展示兩個不同類型的 A01 權限控制失效(Broken Access Control) 漏洞示例,包括 目錄遍歷(Directory Traversal) 和 功能級存取控制(Function-Level Access Control)。
案例 1:目錄遍歷漏洞(Directory Traversal)
- 漏洞類型:
- 攻擊者可以存取不應該存取的檔案,例如系統設定檔或其他使用者的私密資料。
- 攻擊手法:
- 透過
../或 URL 編碼繞過存取限制,讀取敏感檔案。
- 透過