چالش WSTG-INPVAL-003

مقدماتی
چالش WSTG-INPVAL-003

در این چالش، شما با یک زیرساخت چندبخشی مبتنی بر HTTP روبه‌رو هستید که سرویس‌های آن از طریق چند میزبان مجازی در دسترس قرار گرفته‌اند.

 

هر سرویس رفتار متفاوتی در برابر درخواست‌های HTTP دارد و برای پیشروی در سناریو باید نحوه پردازش درخواست‌ها، قابلیت‌های اعلام‌شده توسط Endpointها و تفاوت رفتار آن‌ها در برابر Methodهای مختلف را بررسی کنید.

 

هدف شما شناسایی پیکربندی‌های ناامن و ناهماهنگی‌های موجود در کنترل دسترسی Methodهای HTTP است.

 

در طول چالش لازم است Endpointهای معرفی‌شده را تحلیل کرده، Methodهای مجاز و رفتار Headerهای مرتبط را ارزیابی کنید و مشخص سازید که آیا محدودیت‌های اعمال‌شده بر درخواست‌های معمولی از طریق روش‌های جایگزین قابل دور زدن هستند یا خیر.

 

این سناریو مفاهیمی مانند HTTP Verb Tampering، افشای اطلاعات از طریق قابلیت‌های Endpoint، تفاوت کنترل دسترسی میان Methodهای مختلف، ایجاد منابع با Methodهای نوشتاری و سوءاستفاده از قابلیت HTTP Method Override را پوشش می‌دهد.

 

هر مرحله اطلاعات موردنیاز برای دسترسی به بخش بعدی زیرساخت را در اختیار شما قرار می‌دهد.

 

برای تکمیل چالش باید مسیر میان سرویس‌ها را کشف کرده، ضعف امنیتی هر مرحله را به‌درستی شناسایی و از آن برای دستیابی به Flag مربوطه استفاده کنید.

 

در پایان نیز انتظار می‌رود تأثیر امنیتی هر یافته، علت ایجاد آسیب‌پذیری و راهکار مناسب برای جلوگیری از آن را توضیح دهید.

 

نکته: برای شروع چالش نیاز هست که دامنه portal.wstg-lab.local را در فایل hosts سیستم خود اضافه کنید.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%