ทีมพบว่า API เปิดข้อมูลลูกค้ารายอื่นได้เมื่อเปลี่ยนเลขใน URL แต่ยังไม่มีรายงานการโจมตี ควรทำอย่างไร
กรอจนมีผู้เสียหายยืนยัน
ขซ่อน URL จากเมนูแล้วถือว่าแก้แล้ว
คเพิ่มข้อความห้ามผู้ใช้เปลี่ยนเลข
งปิดหรือจำกัด endpoint เร่งแก้การตรวจสิทธิ์ ตรวจ log และประเมินการแจ้งเหตุ
เฉลยอธิบาย
ช่องโหว่ควบคุมการเข้าถึงต้องแก้ที่การอนุญาตและตรวจผลกระทบ ไม่ใช่พึ่งการซ่อน สอดคล้อง ACM Code of Ethics และมาตรฐานความเสี่ยงที่เกี่ยวข้อง แหล่งทางการ: https://www.acm.org/binaries/content/assets/about/acm-code-of-ethics-and-professional-conduct.pdf ; https://www.acm.org/binaries/content/assets/about/acm-code-of-ethics-and-professional-conduct.pdf