Полный текст
Авторизация на фронтенде — плохая идея. Особенно если за ней лежат внутренние системы Чемпионата мира по футболу. Исследователь зарегистрировался на сайте FIFA как футбольный агент, и его аккаунт попал в общую систему учетных записей организации. В самом интерфейсе доступа не было, но API не проверял роли как следует и отдавал данные пользователю без нужных прав.Так открылась панель управления трансляциями ЧМ-2026: матчи, камеры, RTMP-адреса, ключи потоков, предпросмотр эфиров и элементы управления. Тут же рядом были статистика матчей, материалы для комментаторов и внутренние файлы.Было решено написать об уязвимости в поддержку. И что же она сделала? Ни-че-го. FIFA просто не отвечала. Почитайте поучительную историю про то, как слабая проверка доступа может открыть дверь туда, где вообще не должно быть случайных пользователей.«Я мог взломать весь Чемпионат мира FIFA»