چالش WSTG-INPVAL-016

مقدماتی
چالش WSTG-INPVAL-016

شما با یک چالش کاربردی در حوزه امنیت برنامه‌های وب و تحلیل جریان‌های ترافیکی روبه‌رو هستید که بر شناسایی درخواست‌های پس‌زمینه و تعامل میان پورتال اصلی، سرویس‌های قدیمی و Reverse Proxy تمرکز دارد.

 

در این سناریو، بخشی از فعالیت‌های سرویس ممکن است در رابط کاربری به‌صورت مستقیم نمایش داده نشود و تنها از طریق بررسی دقیق زیرساخت و مسیرهای ارتباطی قابل شناسایی باشد.

 

در مرحله نخست، باید سرویس هدف و hostnameهای مرتبط را شناسایی و محیط را برای دسترسی صحیح به اجزای مختلف برنامه آماده کنید.

 

بررسی صفحه اصلی، وضعیت سرویس‌ها، یادداشت‌های عملیاتی و سورس HTML می‌تواند سرنخ‌هایی درباره سرویس‌های جانبی، کنسول‌های داخلی و جریان‌های موقت ترافیکی در اختیار شما قرار دهد.

 

سپس لازم است با استفاده از کنسول ثبت و پایش ترافیک، درخواست‌های دریافت‌شده را بررسی کنید. تمرکز اصلی باید بر درخواست‌هایی باشد که در پس‌زمینه ایجاد شده و در رابط کاربری معمول قابل مشاهده نیستند.

 

در این بخش، تحلیل دقیق متد، مسیر، پارامترها، بدنه درخواست و هدرهای مرتبط اهمیت دارد و باید مشخص کنید کدام داده‌ها برای بازپخش معتبر درخواست موردنیاز هستند.

 

در پایان، پس از شناسایی درخواست مناسب، باید رفتار endpoint مربوط به Review و Reverse Proxy را با و بدون شواهد لازم مقایسه و درخواست معتبر را بازپخش کنید.

 

این چالش مهارت‌های شناسایی سرویس، تحلیل سورس صفحه، بررسی ترافیک ورودی، استخراج context عملیاتی و ارزیابی اعتماد سرویس‌های واسط به metadata درخواست را در یک محیط کنترل‌شده آموزشی تقویت می‌کند.

 

نکته: برای شروع چالش نیاز هست که دامنه portal.veyra.test را در فایل hosts سیستم خود اضافه کنید.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

 

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%