چالش WSTG-BUSLOGIC-003

مقدماتی
چالش WSTG-BUSLOGIC-003

در این چالش، شما با یک سامانه وب داخلی در حوزه ثبت و مدیریت claim‌های سازمانی روبه‌رو هستید که کاربران از طریق آن می‌توانند درخواست‌های مرتبط با هزینه‌ها یا اقلام کاری را ثبت و پیگیری کنند.

 

در ظاهر، رابط کاربری تنها مجموعه‌ای محدود از گزینه‌ها، مقادیر و مراحل را در اختیار کاربر قرار می‌دهد و چنین القا می‌کند که تمام کنترل‌های لازم برای جلوگیری از سوءاستفاده به‌درستی اعمال شده‌اند. با این حال، هدف اصلی این سناریو آن است که بررسی شود آیا این محدودیت‌ها واقعاً در منطق سمت سرور نیز enforce می‌شوند یا صرفاً بخشی از کنترل‌های نمایشی و سمت کاربر هستند.

 

برای تحلیل این چالش، لازم است ابتدا ساختار برنامه، وابستگی آن به hostnameهای مختلف و ارتباط میان اجزای اصلی آن را شناسایی کنید.

 

این سامانه از چند بخش مجزا تشکیل شده است؛ از جمله پورتال اصلی، API داخلی و لایه‌های مرتبط با ثبت رویدادها و شواهد کنترلی. در نتیجه، بخشی از مسیر حل به درک درست سطح حمله، شناسایی endpointهای قابل دسترس و بررسی نحوه تبادل داده میان مرورگر و backend وابسته است.

 

مشاهده فرم‌ها، بررسی کدهای سمت کلاینت و تحلیل درخواست‌های ارسالی می‌تواند سرنخ‌های ارزشمندی درباره فرضیات امنیتی برنامه در اختیار شما قرار دهد.

 

هسته اصلی این چالش بر بررسی اعتماد نادرست به داده‌های ارسالی از کلاینت متمرکز است.

 

شما باید ارزیابی کنید که آیا مقادیر حساس مانند گزینه‌های محدودشده، وضعیت‌های فرآیندی، یا فیلدهایی که در ظاهر خارج از دسترس کاربر هستند، در سمت سرور به‌صورت مستقل اعتبارسنجی می‌شوند یا خیر.

 

همچنین لازم است توجه داشته باشید که در چنین سناریوهایی تنها بررسی صفحه اصلی کافی نیست و ممکن است بخش‌های مکمل سامانه نیز در تصمیم‌گیری امنیتی نقش داشته باشند. بنابراین تحلیل شما باید هم منطق ثبت درخواست و هم صحت و یکپارچگی داده‌های وابسته را در بر بگیرد.

 

در مجموع، این چالش یک تمرین عملی در حوزه WSTG-BUSLOGIC و ارزیابی ضعف‌های منطق کسب‌وکار در برنامه‌های وب است.

 

موفقیت در این سناریو مستلزم آن است که فراتر از محدودیت‌های ظاهری رابط کاربری فکر کنید و تفاوت میان «آنچه کاربر می‌بیند» و «آنچه سرور واقعاً می‌پذیرد» را با دقت تحلیل نمایید.

 

تمرکز اصلی این چالش بر کشف نقاطی است که در آن‌ها برنامه بیش از اندازه به ورودی‌های سمت کاربر اعتماد کرده و کنترل‌های حساس را به‌درستی در backend اعمال نکرده است.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

 

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%