Регистрация Войти
fads
3 Апреля 2023
Комментарии fads
Статья
2
Скрытая уязвимость в Libarea — как подмена ID раскрывает закрытые данные

Похоже, меня немного неправильно поняли.

Речь не о том, что можно поставить лайк от чужого пользователя. Лайк ставится от вашего аккаунта, но можно подменять ID статьи — то есть ставить лайк закрытым или даже несуществующим постам.

Таким образом, система не проверяет, существует ли пост или есть ли у вас к нему доступ, и просто записывает действие в базу. Это и есть уязвимость.