در این چالش با یک محیط چندسرویسی مبتنی بر RBAC و سامانههای مرتبط با احراز هویت، پشتیبانی و ممیزی مواجه هستید.
هدف اصلی، بررسی نحوهی تعریف نقشها، مرزهای دسترسی و سازوکار اعمال مجوزها در بخشهای مختلف سامانه است. هر سرویس بخشی از زنجیرهی دسترسی را تشکیل میدهد و اطلاعات بهدستآمده از یک بخش، مسیر بررسی بخشهای بعدی را مشخص میکند.
در جریان چالش باید با استفاده از روشهای استاندارد شناسایی و آزمون امنیتی، منابع قابلدسترسی، مستندات عمومی و نشانههای موجود در برنامه را بررسی کنید. همچنین لازم است رفتار واقعی سامانه را با نقشها و سطح دسترسی مورد انتظار مقایسه کرده و نقاطی را که در آنها کنترل دسترسی بهدرستی اعمال نمیشود، شناسایی کنید.
تمرکز اصلی این سناریو بر آزمون مؤلفههایی مانند Role Identification، کنترل دسترسی عمودی، دسترسی سطح شیء، مدیریت Session و اعتبارسنجی پارامترهای ورودی است.
در هر مرحله باید ضمن حفظ روند منطقی سناریو، شواهد کافی برای تشخیص ضعف و عبور از مرز دسترسی مربوطه پیدا کنید.
این چالش برای تمرین مفاهیم WSTG، RBAC، Broken Access Control، IDOR و Parameter Tampering طراحی شده است.
در پایان، انتظار میرود بتوانید مسیر کامل ارزیابی را مستندسازی کرده، ضعفهای کشفشده را بر اساس ریشهی فنی آنها تحلیل کنید و تأثیر هر ضعف بر محرمانگی و مرزبندی نقشها را توضیح دهید.
نکته: برای شروع چالش نیاز هست که دامنه atlas.local را در فایل hosts سیستم خود اضافه کنید.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%