چالش WSTG-IDENT-004

مقدماتی
چالش WSTG-IDENT-004

در این چالش با یک محیط چندبخشی مبتنی بر سرویس‌های سازمانی NexaLedger روبه‌رو هستید که هدف آن ارزیابی مقاومت سامانه در برابر شناسایی حساب‌های کاربری است.

 

در این سناریو، بخش‌های مختلفی مانند پورتال ورود کارکنان، بازیابی گذرواژه، فهرست کاربران و پنل مدیریتی در اختیار شما قرار می‌گیرند که هرکدام ممکن است اطلاعات هویتی را به شکلی متفاوت افشا کنند.

 

شما باید رفتار برنامه را هنگام تعامل با شناسه‌های کاربری، آدرس‌های ایمیل و مسیرهای مرتبط با پروفایل‌ها بررسی کنید.

 

تمرکز اصلی بر مقایسه پاسخ‌های سامانه در شرایط مختلف و تشخیص تفاوت‌هایی است که می‌توانند وجود یا عدم وجود یک حساب را آشکار کنند؛ حتی زمانی که رابط کاربری ظاهراً پیام‌های عمومی و یکسان نمایش می‌دهد.

 

این چالش مفاهیمی مانند Account Enumeration، Username Enumeration، Authentication Response Analysis، Password Reset Security، URI Probing و Information Disclosure را پوشش می‌دهد.

 

برای تحلیل دقیق‌تر، لازم است تنها به محتوای قابل‌مشاهده در صفحه اکتفا نکنید و رفتار کامل درخواست‌ها و پاسخ‌های HTTP، از جمله Status Codeها، Headerها، ساختار پاسخ‌ها و Metadataهای HTML را نیز در نظر بگیرید.

 

هدف نهایی، شناسایی نقاطی است که در آن‌ها تفاوت‌های ظریف در منطق پاسخ‌گویی برنامه می‌توانند به افشای اطلاعات هویتی منجر شوند.

 

این سناریو نشان می‌دهد که یکسان‌سازی پیام‌های ظاهری به‌تنهایی برای جلوگیری از Enumeration کافی نیست و کنترل نشت اطلاعات باید در تمام لایه‌های پاسخ برنامه اعمال شود.

 

نکته: برای شروع چالش نیاز هست که دامنه nexaledger.local  را در فایل hosts سیستم خود اضافه کنید.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%