چالش LedgerFlow

پیشرفته
چالش LedgerFlow

در این چالش، شما با یک سامانه تحت‌وب سازمانی و مدیریت مالی با نام LedgerFlow روبه‌رو هستید که خدمات حسابداری، صدور صورت‌حساب و تهیه گزارش‌های سالانه را برای مشتریان خود فراهم می‌کند.

 

ساختار برنامه شامل بخش‌های مدیریتی نظیر ثبت اطلاعات شرکت، تنظیمات پنل کاربری و ماژول‌های متنوع گزارش‌گیری دوره‌ای است. در نگاه نخست، سرویس بر مبنای یک منطق استاندارد تجاری پایه‌ریزی شده و سطوح دسترسی کاربران را مدیریت می‌کند.

 

هدف اصلی در این چالش، ارزیابی امنیت جریان داده‌های ورودی کاربر (Input Handling) و بررسی فرآیندهای پشت‌صحنه سامانه، به‌ویژه در بخش تبدیل داده‌ها و خروجی‌های خودکار است.

 

سیستم‌های مدرن معمولاً وظیفه رندر و پردازش اسناد را به سرویس‌ها و ابزارهای واسط واگذار می‌کنند؛ از این رو تحلیل نحوه رفتار سرور با پارامترهای شخصی‌سازی‌شده و تعامل این ورودی‌ها با خروجی‌های ساختاریافته، محور اصلی آزمون نفوذ در این محیط محسوب می‌شود.

 

رسالت شما به عنوان تحلیل‌گر امنیت، کشف نقاط تماس ورودی‌ها با مؤلفه‌های سمت سرور، عبور از اعتبارسنجی‌ها و استخراج اطلاعات حیاتی از سیستم‌عامل میزبان است.

 

شما باید با تحلیل جریان داده، ساختار سرویس‌های اجرایی و فایل‌های پیکربندی را شناسایی کرده و در نهایت Flag را از بخش‌های محافظت‌شده سامانه استخراج نمایید.

 

موفقیت در این چالش نیازمند درک دقیق مکانیزم‌های رندرینگ سمت سرور و تکنیک‌های پیاده‌سازی حملات مبتنی بر دسترسی به منابع محلی است.

 

نکته: قبل از شروع، لازم است دامنه‌ ledgerflow.local را به آدرس IP ماشین هدف در فایل etc/hosts/ سیستم خود نگاشت کنید تا دسترسی به سرویس ممکن شود.

 

لینک رایت آپی که این چالش بر اساس آن طراحی شده است:

 

https://hackerone.com/reports/809819

 

این چالش توسط PingQueen طراحی شده است.

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%
تبلیغات ویژه
تبلیغات ویژه