Elevation of Privilege: Bisa Masuk Karena Ngaku-Ngaku Admin
2025-04-27
strideBayangin, kamu daftar sebagai user biasa. Tapi gara-gara bug kecil, tiba-tiba kamu bisa akses data semua orang, edit setting, bahkan nendang admin asli. 😮💨
Inilah Elevation of Privilege (EoP).
Di STRIDE, EoP terjadi saat seseorang mendapatkan hak akses lebih tinggi daripada seharusnya.
Dan ini, bro sis, bisa berujung bencana.
Elevation of Privilege (EoP) terjadi ketika attacker berhasil:
Bisa karena bug, kesalahan konfigurasi, atau kelemahan kontrol akses.
Contoh: Dulu banyak aplikasi nyembunyiin admin panel cuma dengan URL "/admin", tanpa proteksi tambahan.
Sebab:
Akibat:
Contoh: User biasa bisa akses API endpoint yang seharusnya hanya buat admin, karena server gak ngecek role/permission user.
Sebab:
Akibat:
Contoh: Attacker nemu exploit di service, berhasil naik dari "guest" ke "root" di server.
Sebab:
Akibat:
Contoh: Ada website yang fitur "Forgot Password"-nya bisa dipakai untuk reset akun admin, karena validasi emailnya lemah.
Sebab:
Akibat:
Langkah-langkah simple tapi powerful:
Intinya: "Assume everyone will try to level up." 🎮
Singkatnya:
Kalau access control kamu lemah, siap-siap siapin karpet merah buat attacker. 🚩
Elevation of Privilege itu kayak pemain game cheat pakai hack supaya langsung level max.
Masalahnya, ini bukan game. Ini aplikasi kamu yang dipertaruhkan.
Jangan kasih jalan pintas buat user nakal. Bikin tangga level-nya kuat dan aman. 🛡️
"STRIDE bukan checklist, tapi mindset." -- harscode.dev
Konten Terkait :