قمت بأداء محاكاة لاختبار اختراق تطبيق ويب يحتوي على ثغرة أمنية في آلية التحكم بالوصول (Broken Access Control).
الخطوات التي قمت بها:
الاستكشاف (Reconnaissance): قمت بفحص كود المصدر وتحليل ملفات الموقع (مثل robots.txt) لاكتشاف المسارات المخفية.
الوصول والتحقق: تمكنت من الوصول إلى لوحة تحكم الأدمن (/admin) دون الحاجة لتسجيل الدخول ببيانات مسؤول، بسبب غياب التحقق من الصلاحيات على مستوى السيرفر.
استغلال الثغرة (Exploitation): استخدام الصلاحيات غير المباشرة لإلغاء/حذف حسابات مستخدمين محددين لاختبار خطورة الثغرة.
التوصيات الأمنية (Remediation): تقديم حلول برمجية لتأمين المسار وعمل تحقق صارم من الأدوار (Role-Based Access Control - RBAC).
** الأدوات المستخدمة
Burp Suite Community / Professional
Developer Tools (Browser Console & Network tab)