XSS с ATO ?)
ATO в плане получение текущей сессии пользователя или триггер действия, типа изменения email и сброс пароля аккаунта?
Мне кажется ATO - это когда атакующий может полностью завладеть аккаунтом, получить его логин/пароль или почту сменить на свою
Либо добавить себя как админа ресурса, если речь про севрисы в которых основа - это управление ресурсом.
ну много же может быть способов его добиться. Менять email/password без подтверждения, красть сессионные куки без httponly или из LS и других хранилищ, добавлять себя как админа, читать сенситив инфу из ендпоинтов, ...
Обсуждают сегодня