چالش WTSG-CLIENT-001

مقدماتی
چالش WTSG-CLIENT-001

در این چالش شما با یک محیط وب آزمایشگاهی روبه‌رو هستید که نقش یک پورتال تحلیل ریسک سمت کلاینت را شبیه‌سازی می‌کند. هدف شما بررسی رفتارهای سمت مرورگر و شناسایی مسیرهایی است که در آن داده‌های قابل‌کنترل توسط کاربر می‌توانند وارد ساختار DOM شوند.

 

در ابتدای کار لازم است سطح حمله سیستم هدف را شناسایی کنید و بررسی کنید کدام سرویس‌ها در دسترس هستند. پس از شناسایی سرویس وب، باید به رابط وب ارائه‌شده متصل شوید و اجزای مختلف آن را مورد بررسی قرار دهید. صفحات مختلف این پورتال حاوی سرنخ‌هایی درباره نحوه پردازش داده‌ها در سمت مرورگر هستند.

 

نکته: برای اینکه بتوانیم سایت را با hostname خودش باز کنیم، دامنه CLIENT.local رو به فایل hosts سیستم خود اضافه کنید.

 

تمرکز اصلی این سناریو بر تحلیل کدهای JavaScript سمت کلاینت است. برخی از قابلیت‌های رابط کاربری داده‌هایی را از آدرس صفحه (URL) دریافت می‌کنند و برای نمایش در صفحه استفاده می‌کنند. در این مرحله باید مشخص کنید که این داده‌ها چگونه خوانده می‌شوند و در کدام بخش از DOM قرار می‌گیرند. بررسی اسکریپت‌هایی که DOM را تغییر می‌دهند می‌تواند به شناسایی مسیرهای پردازش داده کمک کند.

 

در ادامه لازم استمنابع داده‌ای که کاربر می‌تواند آن‌ها را کنترل کند شناسایی شوند و مسیر انتقال این داده‌ها تا نقاطی که در DOM استفاده می‌شوند دنبال شود. تحلیل دقیق این جریان داده به شما کمک می‌کند تا متوجه شوید کدام بخش‌ها نیازمند بررسی امنیتی بیشتری هستند.

 

این چالش بر درک عمیق تعامل میان URL، JavaScript و ساختار DOM تمرکز دارد. برای پیشروی در سناریو لازم است رفتارهای سمت مرورگر را تحلیل کنید، اسکریپت‌های موجود را بررسی کنید و ارتباط میان ورودی‌های کاربر و خروجی‌های قابل‌نمایش در صفحه را شناسایی کنید.

 

در نهایت با بررسی دقیق این مسیرها و تحلیل نحوه رندر شدن محتوا در مرورگر، می‌توانید ارزیابی کاملی از ریسک‌های موجود در این محیط انجام دهید.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%