Øvelse 8 – BOLA & Excessive Data Exposure
🔍 Information
I denne øvelse skal du identificere og analysere sårbarheder i en API-baseret webapplikation.
Øvelserne er beskrevet her: crAPI – BOLA and Excessive Data Exposure
Formålet er at give en grundlæggende forståelse for følgende typer sårbarheder:
- BOLA (Broken Object Level Authorization)
- Excessive Data Exposure
🔧 Du kan med fordel anvende denne video-tutorial: Intercepting Traffic with Burp Suite
📓 Husk: Notér dine fremgangsmåder og resultater. Du skal bruge dem til at udarbejde test cases i senere.
🧪 Instruktioner
⚠️ Husk, at testmiljøet skal være oppe at køre i Docker!
- Udfør øvelse: 1 – BOLA using object IDs without authorization
- Udfør øvelse: 2 – Excessive Data Exposure
- Brug resultaterne fra øvelse 1 og 2 til at finde køretøjets placering for en bruger, du ikke selv har oprettet.
- Udfør øvelse: 3 – Explore OWASP Application Security Verification Standard
- Husk at notere dine observationer
- Udfør øvelse: 4 – Get access to other customers’ mechanic reports
- (Ekstra opgave) Brug OWASP ZAP’s automatiske scanning til at finde yderligere sårbarheder.
Jeg har lavet en guide, som du kan finde her
🔗 Links
Last update:
2026-09-07 05:12:54