در این چالش با یک محیط چندبخشی مبتنی بر سرویسهای سازمانی NexaLedger روبهرو هستید که هدف آن ارزیابی مقاومت سامانه در برابر شناسایی حسابهای کاربری است.
در این سناریو، بخشهای مختلفی مانند پورتال ورود کارکنان، بازیابی گذرواژه، فهرست کاربران و پنل مدیریتی در اختیار شما قرار میگیرند که هرکدام ممکن است اطلاعات هویتی را به شکلی متفاوت افشا کنند.
شما باید رفتار برنامه را هنگام تعامل با شناسههای کاربری، آدرسهای ایمیل و مسیرهای مرتبط با پروفایلها بررسی کنید.
تمرکز اصلی بر مقایسه پاسخهای سامانه در شرایط مختلف و تشخیص تفاوتهایی است که میتوانند وجود یا عدم وجود یک حساب را آشکار کنند؛ حتی زمانی که رابط کاربری ظاهراً پیامهای عمومی و یکسان نمایش میدهد.
این چالش مفاهیمی مانند Account Enumeration، Username Enumeration، Authentication Response Analysis، Password Reset Security، URI Probing و Information Disclosure را پوشش میدهد.
برای تحلیل دقیقتر، لازم است تنها به محتوای قابلمشاهده در صفحه اکتفا نکنید و رفتار کامل درخواستها و پاسخهای HTTP، از جمله Status Codeها، Headerها، ساختار پاسخها و Metadataهای HTML را نیز در نظر بگیرید.
هدف نهایی، شناسایی نقاطی است که در آنها تفاوتهای ظریف در منطق پاسخگویی برنامه میتوانند به افشای اطلاعات هویتی منجر شوند.
این سناریو نشان میدهد که یکسانسازی پیامهای ظاهری بهتنهایی برای جلوگیری از Enumeration کافی نیست و کنترل نشت اطلاعات باید در تمام لایههای پاسخ برنامه اعمال شود.
نکته: برای شروع چالش نیاز هست که دامنه nexaledger.local را در فایل hosts سیستم خود اضافه کنید.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%