شما با یک چالش کاربردی در حوزه امنیت برنامههای وب روبهرو هستید که بر بررسی تعامل میان مرورگر، سرویس لبه (Edge) و بکاند تمرکز دارد.
هدف چالش، تحلیل دقیق رفتار HTTP در سناریوهایی است که تفاوت در نحوه پردازش درخواست یا پاسخ میان اجزای مختلف زیرساخت میتواند به ایجاد آسیبپذیری منجر شود.
در بخش نخست، باید مسیرهای مرتبط با جابهجایی Workspace را بررسی کنید.
این بخش از یک سازوکار قدیمی برای هدایت کاربران استفاده میکند و لازم است نحوه تولید پاسخهای Redirect، بهویژه هدر Location، با ابزارهای مناسب تحلیل شود. توجه به اعتبارسنجی ورودیها و نحوه انتقال دادههای کنترلشده توسط کاربر به هدرهای HTTP، بخش مهمی از این مرحله است.
در بخش دوم، محیط Gateway امکان بررسی رفتار یک parser سازگاری را فراهم میکند.
در این قسمت باید به اختلاف احتمالی میان تفسیر لایه Edge و Backend از طول بدنه درخواست توجه کنید. استفاده از کلاینتهای HTTP خام برای مشاهده دقیق مرز درخواستها، هدرهای تکراری و نحوه پردازش دادهها ضروری است؛ زیرا مرورگرها و برخی ابزارهای متداول ممکن است درخواست را پیش از ارسال استانداردسازی کنند.
در نهایت، بخش QA برای اعتبارسنجی شواهد بهدستآمده طراحی شده است.
شما باید جریان کامل درخواست و پاسخ، نحوه عبور metadata در هدرها و شرایط موردنیاز برای دسترسی به مسیرهای داخلی را تحلیل کنید.
این چالش با هدف تقویت مهارتهای تست امنیت HTTP، از جمله Response Splitting/CRLF Injection و HTTP Request Smuggling، در یک محیط کنترلشده آموزشی طراحی شده است.
نکته: برای شروع چالش نیاز هست که دامنه atlaslane.internal را در فایل hosts سیستم خود اضافه کنید.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%