Que faut-il savoir sur « Exploitation d’une API REST non protégée » ?
Extrait de Sécurité informatique
Recherche : L’attaquant découvre un endpoint /api/users/ qui renvoie toutes les informations des utilisateurs (y compris le champ isAdmin).
Test de modification : Il tente un PUT ou un PATCH sur son propre compte, plaçant "isAdmin": true. L’API n’a pas de contrôle d’autorisation granulaire.
Résultat : L’utilisateur se retrouve avec les droits admin, accédant à d’autres endpoints critiques.
Conséquences : Vol massif de données, sabotage de configurations, etc.
