ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Свежие штуки в уязвимостях веб-приложений 2026 (https://forum.antichat.io/showthread.php?t=9002799)

DEremite 30.07.2026 20:30

Свежие штуки в уязвимостях веб-приложений 2026
 
Пробовал недавно покопаться в новинках уязвимостей — заметил, что классические дырки по типу XSS и SQL-инъекций по-прежнему в топе, но теперь к ним добавились новые фишки с API и цепочками авторизации. Раньше можно было просто глянуть на input-поля и поискать баги, сейчас же многое связано с неправильной конфигурацией OAuth, недостаточной проверкой токенов и проблемами в CORS.

Проверяю по-прежнему с Burp Suite и разными сканерами, но больше внимания уделяю логике приложения и взаимодействию front-end/backend — иногда ошибка не в коде, а в том, как оформили права доступа. Например, на одном проекте заметил, что админские функции спокойно доступны с обычного аккаунта через нестандартный endpoint — классика.

Вариант решения обычно простой, если есть возможность — ограничить доступ по урлам, жестко проверять права и не доверять внешним API. Ну и не забываем обновлять все зависимости, часто в апдейтах фиксят важные уязвимости.

Кто чего еще заметил нового в этом году по уязвимостям, особенно в публичных API?

tickh@ck 12.09.2026 02:40

Не всё так просто с этими новомодными API-проблемами. Иногда кажется, что баги в авторизации — это просто побочный эффект кривой логики, а не уязвимости в прямом смысле. Старые XSS и SQL всё ещё живы и кусают по-прежнему, а новые цепочки — это чаще головная боль для анализа, чем реальные дыры, которые можно быстро эксплуатировать. Так что без базовых проверок никуда.


Время: 08:54