Votre service est un complice involontaire : comment fonctionnent les attaques par député confus
Une attaque par député confus trompe un service privilégié pour qu'il utilise son autorité contre lui-même. Voici comment les attaquants exploitent la confiance implicite, et pourquoi la sécurité basée sur les capabilities est la solution.
Votre service dispose d'une clé API pour votre stockage cloud. Un utilisateur envoie une requête. Votre service écrit fidèlement un fichier. Le fichier…