در این چالش، شما با یک سامانه وب مبتنی بر workflow روبهرو هستید که فرآیند ثبت، بررسی و آزادسازی یک درخواست داخلی را مدیریت میکند.
در نگاه اول، رابط کاربری مجموعهای از محدودیتها و مراحل مشخص را به کاربر نمایش میدهد و برخی عملیات را تنها پس از تحقق پیششرطهای خاص مجاز میداند.
با این حال، هدف اصلی چالش آن است که بررسی کنید آیا این محدودیتها واقعاً در منطق سمت سرور نیز به همان شکل اعمال میشوند یا صرفاً بخشی از کنترلهای ظاهری رابط کاربری هستند.
برای پیشبرد این سناریو، لازم است ابتدا ساختار دسترسی برنامه و وابستگی آن به hostnameهای مختلف را شناسایی کنید. این برنامه از چند مؤلفه مجزا شامل پورتال اصلی، API و بخشهای مدیریتی تشکیل شده است که هر یک ممکن است روی میزبان جداگانهای ارائه شوند.
در نتیجه، بخشی از تحلیل شما باید بر کشف سطح حمله، شناسایی endpointهای قابل دسترس و درک نحوه ارتباط میان اجزای مختلف سامانه متمرکز باشد.
بررسی پاسخهای برنامه، مستندات داخلی، یادداشتهای تغییرات و نشانههای موجود در رابط کاربری میتواند در این مسیر راهگشا باشد.
هسته اصلی این چالش بر ارزیابی Business Logic و نحوه اعمال وضعیتهای عملیاتی در backend تمرکز دارد.
شما باید مشخص کنید که آیا وضعیتهای حساس workflow، مجوز انجام برخی اقدامات، و پارامترهای تأثیرگذار بر تصمیمگیری سامانه، صرفاً بر اساس مقادیر نمایشدادهشده در مرورگر کنترل میشوند یا سرور نیز اعتبار آنها را بهطور مستقل راستیآزمایی میکند.
تمرکز اصلی این سناریو بر تحلیل تفاوت میان «محدودیتهای نمایشی» و «کنترلهای واقعی» است؛ بهویژه در جایی که API ممکن است دادههایی را بپذیرد که در رابط کاربری هرگز در اختیار کاربر قرار نمیگیرند.
در مجموع، این چالش یک تمرین عملی برای بررسی ضعفهای WSTG-BUSLOGIC-001 به شمار میرود و از شما انتظار دارد با رویکردی تحلیلی، تعامل میان فرانتاند، API و منطق پردازش سمت سرور را ارزیابی کنید.
موفقیت در این سناریو بیش از آنکه به کشف یک نقص فنی کلاسیک وابسته باشد، به توانایی شما در فهم فرآیندهای کسبوکاری، تحلیل جریان درخواستها و تشخیص نقاطی بستگی دارد که در آنها برنامه بیش از حد به دادههای سمت کاربر اعتماد کرده است.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%