در این چالش، شما با یک برنامه وب داخلی روبهرو هستید که دسترسی به بخشهای مختلف آن بر اساس workspace identity و access lane کنترل میشود.
در نگاه اول، محیط برنامه یک سامانه عملیاتی عادی به نظر میرسد، اما متنها، اعلانها و بخشهای راهبری آن نشان میدهند که مسئله اصلی، بررسی نحوه مدیریت هویت و مجوزها در سمت کاربر است.
هدف شما این است که با دقت در رفتار برنامه، ساختار دسترسیها و نحوه نگهداری وضعیت نشست را تحلیل کنید.
در طول بررسی، لازم است به تفاوت میان دادههای صرفاً ظاهری و دادههایی که در تصمیمگیری امنیتی نقش دارند توجه کنید.
برخی بخشهای برنامه، بهویژه قسمتهای مرتبط با governance، context کاربر و continuity report، سرنخهایی درباره این موضوع ارائه میکنند که چه مؤلفههایی از وضعیت کاربر در مرورگر ذخیره میشوند و کدامیک از آنها ممکن است در احراز هویت یا تعیین سطح دسترسی اثرگذار باشند. بنابراین، این چالش بیش از هر چیز بر مشاهده دقیق، تحلیل رفتار سمت کلاینت و درک اعتماد نامناسب به دادههای مرورگر تمرکز دارد.
همچنین انتظار میرود شرکتکننده تنها به استفاده سطحی از رابط کاربری اکتفا نکند، بلکه وضعیت نشست، کوکیها و پاسخ endpointهای مرتبط با هویت را نیز با دید امنیتی بررسی کند.
مسیر پیشروی در این سناریو از طریق کشف روابط میان هویت کاربر، نقشها، laneهای دسترسی و بخشهای حساس سامانه شکل میگیرد.
به بیان دیگر، موفقیت در این چالش وابسته به توانایی شما در تشخیص ضعفهای منطقی در سازوکار authorization است، نه صرفاً یافتن یک ورودی مخفی یا رمز عبور.
این چالش در اصل برای سنجش درک شما از ضعفهای رایج مدیریت session و اعتماد به state سمت مرورگر طراحی شده است.
اگر بتوانید سرنخهای موجود در رابط برنامه و گزارشهای داخلی را بهدرستی کنار هم قرار دهید، به این نتیجه خواهید رسید که مسئله اصلی حول اعتبارسنجی هویت، یکپارچگی دادههای نشست و نحوه اعمال کنترل دسترسی میچرخد. در نتیجه، رویکرد مناسب در این سناریو، تحلیل مرحلهبهمرحله منطق برنامه و ارزیابی امنیتی مؤلفههایی است که مرورگر به نمایندگی از کاربر نگهداری میکند.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%