BOLA (Broken Object Level Authorization)
Vulnérabilité dans laquelle une application vérifie que l'utilisateur est authentifié mais pas qu'il a le droit d'accéder à l'objet précis demandé (document, conversation), permettant d'y accéder en modifiant un identifiant.
Vulnérabilité dans laquelle une application vérifie que l'utilisateur est authentifié mais pas qu'il a le droit d'accéder à l'objet précis demandé (document, conversation), permettant d'y accéder en modifiant un identifiant.
Exemple pour la Box : un utilisateur devine l'URL de téléchargement d'un document cité dans la conversation d'un collègue et l'obtient sans en avoir le droit. La BOLA est en tête des risques des API web.
La parade : vérifier les droits à chaque accès à un objet (recherche, affichage, téléchargement), pas seulement à la connexion. Point de test explicite de la recette poste client.