LAB 13 - WEB SECURITY

Mass Assignment

Model binding tum alanlari bagladiginda istemci gizli alanlari (ornegin IsAdmin) manipule edebilir. DTO / BindExclude ile engelle.

Intermediate Model Binding Over-posting
Ana Sayfaya Don

Profil Guncelleme Demo

Vulnerable formda gizli IsAdmin alani var. Secure formda bu alan bind edilmez. Burp ile Vulnerable istekte IsAdmin=true gondererek yetki yukseltmeyi dene.

Burp Ipuclari Vulnerable istekte hidden alani IsAdmin=true yap. Secure'da ayni payload etkisiz kalir.

Ogrenme Hedefleri

  • Over-posting / mass assignment riskini gormek
  • Gizli alan manipülasyonunu denemek
  • Input DTO ile alan kisitlamak
  • Yetki alanlarini sunucuda sabitlemek

Bu Hata Neden Olustu?

  • Entity dogrudan model olarak baglandi.
  • IsAdmin istemciden kabul edildi.
  • Yetki alani istemci kontrolune birakti.

Nasil Cozuldu?

  1. Secure DTO'da yalnizca Username/Email var.
  2. IsAdmin sunucu tarafinda sabit false.
  3. Istemci IsAdmin=true gonderse bile baglanmaz.

Adim Adim Yol Haritasi

01 Vulnerable formu gonder
02 Burp ile IsAdmin=true yap
03 Yetki yukselmesini gor
04 Secure DTO kullan
05 Ayni payload ile retest
06 BindExclude / allowlist not et