چالش WSTG-ERR-002

مقدماتی
چالش WSTG-ERR-002

در این چالش شما با یک سرویس وب داخلی به نام AmberCart روبه‌رو هستید. این سرویس برای تولید quote مربوط به بسته‌بندی آیتم‌های انبار طراحی شده و از طریق درخواست‌های JSON API با آن تعامل انجام می‌شود.

 

نکته: برای اینکه بتوانیم سایت را با hostname خودش باز کنیم، دامنه ambercart.test رو به فایل hosts سیستم خود اضافه کنید.

 

در صفحه اصلی برنامه توضیحاتی درباره نحوه استفاده از API ارائه شده و چند نمونه درخواست برای تست عملکرد سیستم در اختیار شما قرار گرفته است. همچنین مشخص شده که این سرویس تنها چند endpoint محدود برای پردازش درخواست‌ها در اختیار دارد.

 

هدف اصلی شما در این سناریو بررسی نحوه مدیریت خطاها در سمت سرور است. در بسیاری از برنامه‌های وب، در صورتی که ورودی‌ها به شکل غیرمنتظره یا نامعتبر ارسال شوند، برنامه ممکن است پیام‌های خطایی تولید کند که اطلاعات داخلی برنامه را افشا می‌کنند. یکی از رایج‌ترین این موارد Stack Trace است؛ جایی که نام توابع، مسیر اجرای کد و گاهی ساختار داخلی برنامه در پاسخ خطا نمایش داده می‌شود.

 

در این چالش باید با بررسی رفتار API و آزمایش انواع مختلف ورودی‌ها، نحوه پردازش داده‌ها در سرور را تحلیل کنید. هدف این است که ببینید آیا با ایجاد شرایط خطا می‌توان اطلاعاتی از توابع داخلی برنامه یا زنجیره اجرای آن به دست آورد یا خیر.

 

در بخش مشخصی از برنامه از شما خواسته می‌شود شواهدی از این اطلاعات داخلی ارائه دهید. برای این منظور لازم است نام توابعی که از طریق پیام‌های خطا یا stack trace آشکار می‌شوند را استخراج کرده و در قالب مشخص‌شده ثبت کنید.

 

این چالش بر روی یکی از ضعف‌های متداول در امنیت برنامه‌های وب تمرکز دارد:

 

افشای اطلاعات حساس از طریق پیام‌های خطا و stack trace.

 

هدف شما بررسی رفتار سیستم، شناسایی نحوه مدیریت خطا و تحلیل اطلاعاتی است که ممکن است در پاسخ‌های خطا ناخواسته افشا شوند.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%