پاکستانی سیاق میں او ڈبلیو اے ایس پی ٹاپ 10
A01 ٹوٹا رسائی کنٹرول: ہر جگہ IDOR — انوائس آئی ڈیز، پروفائل یو آر ایل، ترتیب وار نمبر۔ ٹیسٹ: صارف B سے لاگ اِن ہو کر ایک ہندسہ بدلیں؛ صارف A کا ڈیٹا نظر آئے تو finding۔ مقامی شکل: آئی ڈی سے مریض ریکارڈ کھولنے والے اسپتال پورٹل۔
A02 کرپٹوگرافک ناکامیاں: .gov.pk اور بینک ایجنٹ پورٹلز پر HTTP لاگ اِن فارم؛ GET پیرامیٹرز میں پاس ورڈ (لاگز میں نظر)؛ localStorage میں حساس ڈیٹا۔
A03 انجیکشن: پرانی پی ایچ پی ایپس میں SQLi (سرچ باکس، لاگ اِن) — ' OR '1'='1 اور time-based پے لوڈز؛ "ping my IP" ٹولز میں کمانڈ انجیکشن۔
A04 غیر محفوظ ڈیزائن: بغیر ریٹ لمٹ او ٹی پی فلو (والٹ خالی کرنے والا)، قابلِ اندازہ ٹوکن والا ایس ایم ایس ری سیٹ، "کارڈ بھول گئے" فلو۔
A05 غلط کنفیگریشن: کھلے phpMyAdmin/.env، ڈائریکٹری لسٹنگ، ایڈمن پینلز پر ڈیفالٹ کریڈینشل، verbose ایررز۔
A06 پرانے اجزا: ادارہ جاتی سائٹس پر قدیم ورڈپریس/پلگ ان — wpscan سے چیک؛ بغیر پیچ Confluence/Exchange (ہمارے خطے میں اے پی ٹی پسندیدہ)۔
A07 تصدیق کی ناکامی: ایڈمن اکاؤنٹس پر ایم ایف اے نہیں، کمزور پاس ورڈ پالیسی، سیشن فکسیشن۔
A08 سالمیت کی ناکامی: بغیر دستخط اپ ڈیٹس، بغیر ریویو گیٹ CI/CD۔
A09 لاگنگ ناکامی: آڈٹ ٹریل نہیں = بریچ کے بعد فارنکس نہیں۔
A10 SSRF: یو آر ایل فیچر سے اندرونی نیٹ ورک کی جھانک۔
لیب: OWASP Juice Shop مقامی انسٹال کریں اور اس ہفتے ہر زمرے کا ایک ڈھونڈیں۔ یہ آپ کا پہلا ریڈ ٹیم بیج ہے۔
