Testing API For Mass Assignment Vulnerability

测试 API 是否存在批量赋值(mass assignment,自动绑定)漏洞——攻击者可在 API 请求中附加额外参数,从而修改本不应被访问的对象属性。测试人员识别可写端点,向请求体注入未公开字段(role、isAdmin、price、balance),验证服务器是否在未过滤的情况下将这些字段绑定到数据模型。属于 OWASP API3:2023 Broken Object Property Level Authorization 范畴。适用于批量赋值测试、参数绑定滥用、自动绑定漏洞或 API 过度发布(over-posting)相关请求。

killvxk 8444da7 4 files · 35.4 KB Updated

File contents

killvxk/cybersecurity-skills-zh/tree/main/skills/testing-api-for-mass-assignment-vulnerability commit 8444da776f

Frequently asked questions

npx skillmds@latest add killvxk/testing-api-for-mass-assignment-vulnerability