در این چالش شما با یک سرویس وب داخلی به نام AmberCart روبهرو هستید. این سرویس برای تولید quote مربوط به بستهبندی آیتمهای انبار طراحی شده و از طریق درخواستهای JSON API با آن تعامل انجام میشود.
نکته: برای اینکه بتوانیم سایت را با hostname خودش باز کنیم، دامنه ambercart.test رو به فایل hosts سیستم خود اضافه کنید.
در صفحه اصلی برنامه توضیحاتی درباره نحوه استفاده از API ارائه شده و چند نمونه درخواست برای تست عملکرد سیستم در اختیار شما قرار گرفته است. همچنین مشخص شده که این سرویس تنها چند endpoint محدود برای پردازش درخواستها در اختیار دارد.
هدف اصلی شما در این سناریو بررسی نحوه مدیریت خطاها در سمت سرور است. در بسیاری از برنامههای وب، در صورتی که ورودیها به شکل غیرمنتظره یا نامعتبر ارسال شوند، برنامه ممکن است پیامهای خطایی تولید کند که اطلاعات داخلی برنامه را افشا میکنند. یکی از رایجترین این موارد Stack Trace است؛ جایی که نام توابع، مسیر اجرای کد و گاهی ساختار داخلی برنامه در پاسخ خطا نمایش داده میشود.
در این چالش باید با بررسی رفتار API و آزمایش انواع مختلف ورودیها، نحوه پردازش دادهها در سرور را تحلیل کنید. هدف این است که ببینید آیا با ایجاد شرایط خطا میتوان اطلاعاتی از توابع داخلی برنامه یا زنجیره اجرای آن به دست آورد یا خیر.
در بخش مشخصی از برنامه از شما خواسته میشود شواهدی از این اطلاعات داخلی ارائه دهید. برای این منظور لازم است نام توابعی که از طریق پیامهای خطا یا stack trace آشکار میشوند را استخراج کرده و در قالب مشخصشده ثبت کنید.
این چالش بر روی یکی از ضعفهای متداول در امنیت برنامههای وب تمرکز دارد:
افشای اطلاعات حساس از طریق پیامهای خطا و stack trace.
هدف شما بررسی رفتار سیستم، شناسایی نحوه مدیریت خطا و تحلیل اطلاعاتی است که ممکن است در پاسخهای خطا ناخواسته افشا شوند.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%