چالش WSTG-BUSLOGIC-009

مقدماتی
چالش WSTG-BUSLOGIC-009

در این چالش، شما با یک سامانه‌ی وب روبه‌رو هستید که بخشی از منطق عملیاتی آن بر دریافت، ارزیابی و انتشار فایل‌های بارگذاری‌شده استوار است.

 

برنامه در ظاهر دارای policy مشخصی برای پذیرش فایل‌هاست و تلاش می‌کند تنها دسته‌ای از فایل‌های مجاز را وارد چرخه‌ی پردازش کند، اما هدف اصلی این سناریو آن است که مشخص شود آیا این سیاست‌ها واقعاً در سمت سرور و در تمام مراحل جریان کاری enforce می‌شوند یا صرفاً به کنترل‌های سطحی و ظاهری متکی هستند.

 

در این چالش، تمرکز بر شکاف میان policy اعلام‌شده و رفتار واقعی سیستم در زمان ذخیره‌سازی و انتشار فایل‌هاست.

 

برای تحلیل این سناریو، لازم است اجزای مختلف برنامه از جمله مستندات داخلی، مسیرهای قابل دسترس، فرم‌های ورودی و منطق backend مرتبط با آپلود فایل را با دقت بررسی کنید.

 

یکی از محورهای مهم این چالش، ارزیابی نحوه‌ی تصمیم‌گیری برنامه درباره‌ی فایل‌هایی است که از نظر نام، پسوند، نوع محتوای ارسالی یا ساختار پردازشی، ممکن است ظاهراً مجاز به نظر برسند اما در عمل نباید پذیرفته شوند.

 

در چنین شرایطی باید مشخص شود که آیا سامانه به شکل قابل اتکا محتوای فایل، نوع واقعی آن و ریسک اجرایی‌اش را ارزیابی می‌کند یا خیر.

 

هسته‌ی اصلی این تمرین بر ضعف‌های Business Logic در حوزه‌ی اعتماد بیش از حد به اطلاعات قابل کنترل توسط کاربر و همچنین نقص در اجرای سیاست‌های امنیتی هنگام پردازش فایل متمرکز است.

 

این چالش صرفاً درباره‌ی پذیرش یک فایل نامناسب نیست، بلکه درباره‌ی بررسی این موضوع است که آیا برنامه در صورت مواجهه با ورودی‌های پرخطر، تصمیمی پیشگیرانه و قطعی اتخاذ می‌کند یا در برخی وضعیت‌ها به‌صورت fail-open عمل کرده و داده را به مرحله‌ی بعدی منتقل می‌کند.

 

همچنین باید توجه داشت که محل ذخیره‌سازی و نحوه‌ی دسترس‌پذیری فایل‌های بارگذاری‌شده می‌تواند در شدت اثر این ضعف نقش تعیین‌کننده داشته باشد.

 

در مجموع، این سناریو یک تمرین کاربردی در چارچوب OWASP WSTG-BUSLOGIC برای ارزیابی منطق امنیتی سامانه در مدیریت فایل‌های کاربرمحور است.

 

موفقیت در این چالش نیازمند بررسی تفاوت میان کنترل‌های سطح رابط کاربری و کنترل‌های واقعی سمت سرور، تحلیل رفتار برنامه در برابر فایل‌های غیرمنتظره، و سنجش میزان انطباق اجرای سیستم با policy رسمی آن است.

 

این رویکرد به‌خوبی نشان می‌دهد که در سامانه‌های مبتنی بر آپلود فایل، امنیت تنها به پذیرش یا رد اولیه محدود نمی‌شود، بلکه به نحوه‌ی پردازش، ذخیره‌سازی و انتشار نهایی فایل‌ها نیز وابسته است.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%