چالش WSTG-INPVAL-017

مقدماتی
چالش WSTG-INPVAL-017

شما با یک چالش کاربردی در حوزه امنیت برنامه‌های وب و ارزیابی پیکربندی Reverse Proxy روبه‌رو هستید.

 

این سناریو بر بررسی نحوه تولید URL، اعتماد برنامه به هدرهای ارسال‌شده از سوی Proxy و تأثیر این هدرها بر فرایندهای حساس، مانند بازیابی حساب، تمرکز دارد. هدف اصلی، تحلیل مرز اعتماد میان کاربر، Proxy و برنامه Backend است.

 

در این چالش ابتدا باید سرویس هدف و hostnameهای مرتبط را شناسایی کرده و رفتار عادی برنامه را در شرایط استاندارد بررسی کنید.

 

مطالعه صفحه اصلی، فایل‌های عمومی مانند robots.txt، سورس HTML و پیام‌های عملیاتی می‌تواند اطلاعاتی درباره مسیرهای تشخیصی، سرویس‌های قدیمی و محیط‌های داخلی در اختیار شما قرار دهد. ثبت رفتار پایه پیش از انجام تست‌های دستکاری‌شده نیز برای مقایسه نتایج ضروری است.

 

در ادامه، نحوه پردازش هدرهایی مانند X-Forwarded-Host را بررسی کنید و مشخص نمایید آیا برنامه این مقادیر را بدون اعتبارسنجی کافی در محاسبه Origin و تولید لینک‌های مطلق به کار می‌گیرد یا خیر.

 

سپس باید تأثیر این رفتار را در یک جریان واقعی مانند Account Recovery و محیط Mailbox آزمایش کنید. استفاده از ابزارهایی مانند curl برای ارسال درخواست‌هایی با هدرهای سفارشی در این مرحله موردنیاز است.

 

در بخش پایانی، اطلاعات به‌دست‌آمده درباره سرویس‌های داخلی و virtual hostهای مجزا را بررسی کنید.

 

این چالش مهارت‌های شناسایی سرویس، تحلیل هدرهای Proxy، ارزیابی Password Reset Poisoning، بررسی اعتماد به Host Header و تحلیل جداسازی سرویس‌های عمومی و داخلی را در یک محیط کنترل‌شده آموزشی تقویت می‌کند.

 

نکته: برای شروع چالش نیاز هست که دامنه portal.arvanta.local را در فایل hosts سیستم خود اضافه کنید.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%