Red Team · Pleno
OWASP Top 10 no relatório
Broken Access Control, Injection e Security Misconfiguration são categorias. No lab da NimbusCorp você nomeia o achado e respeita o escopo do contrato.
O desenvolvedor pergunta 'é SQL?'. Às vezes não é. Às vezes o app só deixou o usuário 3 ver o usuário 7.
OWASP Top 10 organiza risco de aplicação. A1:2021 Broken Access Control lidera: o app deixa fazer o que a regra de negócio proíbe. Injection (A03) é dado virando comando. Security Misconfiguration (A05) é default, diretório listável, stack trace em produção.
Relatório da NimbusCorp: GET /api/users/7 visível para o usuário 3 entra em Broken Access Control, não em 'SQL'.
As perguntas pedem a categoria A1:2021 e a categoria de stack trace / diretório listável.
Responda as questões abaixo
Qual categoria A1:2021 o material coloca no topo do Top 10?
Stack trace em produção e diretório listável caem em qual categoria OWASP citada?
Pleno ofensivo testa o que o contrato lista. Achado fora do hostname autorizado vira observação no relatório. Não vira pivot.
A pergunta certa: o controle deveria impedir isso? Se sim, é vulnerabilidade. Se o dono aceitou o risco por escrito, é exceção documentada.
A pergunta pede o que você faz com o achado fora do escopo. Uma palavra do material: observação.
Responda as questões abaixo
O que você faz com um achado fora do hostname autorizado no contrato?