سرویس های آسیب پذیر - شماره شش

متوسط
سرویس های آسیب پذیر - شماره شش

شما با شرکتی معتبر که  یکی از پیشروترین شرکت‌ها در زمینه توسعه نرم‌افزارهای اتوماسیون است، قرارداد تست نفوذ منعقد کرده‌اید. تیم مهندسی آن‌ها از یک سیستم CI/CD  برای مدیریت Build ها و Deploy های خود استفاده می‌کند. اما با توجه به اسکن‌های انجام شده و همچنین بررسی نتایج آن‌ها، به نظر می‌رسد که یکی از سرورها به درستی پیکربندی نشده و دارای آسیب‌پذیری می‌باشد.

 

همچنین یک منبع ناشناس در فضای دارک‌وب مدعی شده که با یک درخواست خاص، بدون نیاز به ورود به سیستم می‌توان به پنل مدیریتی این سرویس دسترسی پیدا کرد. آیا شما هم می‌توانید این ادعا رو بررسی و راهی برای اجرای کد روی سرور پیدا کنید؟

 

هدف چالش:

  • پیدا کردن آسیب‌پذیری و دور زدن احراز هویت
  • اجرای یک دستور خاص روی سرور برای دریافت فلگ 

 

نکته: آسیب‌پذیری با CVE در سال 2024 منتشر شده و فلگ نیز در درایو C در یک پوشه قرار دارد. البته دسترسی به آن کمی سخت است و برای خواندن آن باید از قابلیت‌های نرم افزار CI/CD موجود و همچنین دانش خود در زمینه تست نفوذ استفاده کنید.

 

نکته: پس از دانلود ماشین و اجرای آن نیاز است که حدود یک دقیقه صبر کنید تا سرویس‌ها به صورت کامل بالا آمده و سپس اقدام به اسکن کامل پورت‌ها نمایید.

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%