Perspectiva del "Red Agent": Aprovechando la falta de autorización a nivel de objeto en una API GraphQL de una aerolínea
CYBERSECURITY ANÁLISIS DESTACADO

Perspectiva del "Red Agent": Aprovechando la falta de autorización a nivel de objeto en una API GraphQL de una aerolínea

POR

Gal Nagli

FUENTE

Wiz Blog | RSS feed

DATE

READ

1 min de lectura

Parte 2: Cómo el agente “Red Agent” logró acceder a la base de datos completa de reservas de una aerolínea, exponiéndola en quince minutos, utilizando resolvers internos.

Parte 2: Cómo el grupo Red Agent eludió los resolvers del backend para exponer una base de datos completa de reservas de aerolíneas en quince minutos.