چالش WSTG-INPVAL-015

مقدماتی
چالش WSTG-INPVAL-015

شما با یک چالش کاربردی در حوزه امنیت برنامه‌های وب روبه‌رو هستید که بر بررسی تعامل میان مرورگر، سرویس لبه (Edge) و بک‌اند تمرکز دارد.

 

هدف چالش، تحلیل دقیق رفتار HTTP در سناریوهایی است که تفاوت در نحوه پردازش درخواست یا پاسخ میان اجزای مختلف زیرساخت می‌تواند به ایجاد آسیب‌پذیری منجر شود.

 

در بخش نخست، باید مسیرهای مرتبط با جابه‌جایی Workspace را بررسی کنید.

 

این بخش از یک سازوکار قدیمی برای هدایت کاربران استفاده می‌کند و لازم است نحوه تولید پاسخ‌های Redirect، به‌ویژه هدر Location، با ابزارهای مناسب تحلیل شود. توجه به اعتبارسنجی ورودی‌ها و نحوه انتقال داده‌های کنترل‌شده توسط کاربر به هدرهای HTTP، بخش مهمی از این مرحله است.

 

در بخش دوم، محیط Gateway امکان بررسی رفتار یک parser سازگاری را فراهم می‌کند.

 

در این قسمت باید به اختلاف احتمالی میان تفسیر لایه Edge و Backend از طول بدنه درخواست توجه کنید. استفاده از کلاینت‌های HTTP خام برای مشاهده دقیق مرز درخواست‌ها، هدرهای تکراری و نحوه پردازش داده‌ها ضروری است؛ زیرا مرورگرها و برخی ابزارهای متداول ممکن است درخواست را پیش از ارسال استانداردسازی کنند.

 

در نهایت، بخش QA برای اعتبارسنجی شواهد به‌دست‌آمده طراحی شده است.

 

شما باید جریان کامل درخواست و پاسخ، نحوه عبور metadata در هدرها و شرایط موردنیاز برای دسترسی به مسیرهای داخلی را تحلیل کنید.

 

این چالش با هدف تقویت مهارت‌های تست امنیت HTTP، از جمله Response Splitting/CRLF Injection و HTTP Request Smuggling، در یک محیط کنترل‌شده آموزشی طراحی شده است.

 

نکته: برای شروع چالش نیاز هست که دامنه atlaslane.internal را در فایل hosts سیستم خود اضافه کنید.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

 

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%