در این چالش، شما با یک سامانه تحتوب سازمانی و مدیریت مالی با نام LedgerFlow روبهرو هستید که خدمات حسابداری، صدور صورتحساب و تهیه گزارشهای سالانه را برای مشتریان خود فراهم میکند.
ساختار برنامه شامل بخشهای مدیریتی نظیر ثبت اطلاعات شرکت، تنظیمات پنل کاربری و ماژولهای متنوع گزارشگیری دورهای است. در نگاه نخست، سرویس بر مبنای یک منطق استاندارد تجاری پایهریزی شده و سطوح دسترسی کاربران را مدیریت میکند.
هدف اصلی در این چالش، ارزیابی امنیت جریان دادههای ورودی کاربر (Input Handling) و بررسی فرآیندهای پشتصحنه سامانه، بهویژه در بخش تبدیل دادهها و خروجیهای خودکار است.
سیستمهای مدرن معمولاً وظیفه رندر و پردازش اسناد را به سرویسها و ابزارهای واسط واگذار میکنند؛ از این رو تحلیل نحوه رفتار سرور با پارامترهای شخصیسازیشده و تعامل این ورودیها با خروجیهای ساختاریافته، محور اصلی آزمون نفوذ در این محیط محسوب میشود.
رسالت شما به عنوان تحلیلگر امنیت، کشف نقاط تماس ورودیها با مؤلفههای سمت سرور، عبور از اعتبارسنجیها و استخراج اطلاعات حیاتی از سیستمعامل میزبان است.
شما باید با تحلیل جریان داده، ساختار سرویسهای اجرایی و فایلهای پیکربندی را شناسایی کرده و در نهایت Flag را از بخشهای محافظتشده سامانه استخراج نمایید.
موفقیت در این چالش نیازمند درک دقیق مکانیزمهای رندرینگ سمت سرور و تکنیکهای پیادهسازی حملات مبتنی بر دسترسی به منابع محلی است.
نکته: قبل از شروع، لازم است دامنه ledgerflow.local را به آدرس IP ماشین هدف در فایل etc/hosts/ سیستم خود نگاشت کنید تا دسترسی به سرویس ممکن شود.
لینک رایت آپی که این چالش بر اساس آن طراحی شده است:
https://hackerone.com/reports/809819
این چالش توسط PingQueen طراحی شده است.