چالش WSTG-SESS-007

مقدماتی
چالش WSTG-SESS-007

در این چالش با یک سناریوی شبیه‌سازی‌شده از پرتال عملیاتی و مانیتورینگ روبرو هستید که بر اساس یکی از جنبه‌های کلیدی استاندارد تست امنیت وب، یعنی ارزیابی مکانیزم انقضای نشست (Idle Timeout) طراحی شده است.

 

هدف اصلی این سناریو، سنجش میزان اتکا و اعتماد سرور به داده‌هایی است که از سمت مرورگر کاربر ارسال می‌شوند و بررسی این موضوع که آیا فرآیند پایان نشست به صورت امن و در سمت سرور مدیریت می‌شود یا خیر.

 

پس از راه‌اندازی و ورود به سامانه با دسترسی‌های آزمایشی ارائه‌شده، وظیفه شما بررسی دقیق نحوه ردیابی و محاسبه زمان آخرین فعالیت کاربر (Inactivity Period) توسط اپلیکیشن است.

 

در این مسیر باید با تحلیل ترافیک شبکه و بررسی کوکی‌های ایجادشده، تشخیص دهید که سامانه چگونه زمان بیکاری کاربر را اندازه‌گیری می‌کند و آیا مقادیر مربوط به زمان فعالیت، تحت کنترل و قابل تغییر توسط کاربر هستند یا خیر.

 

بخش مهمی از این آزمون، شبیه‌سازی شرایط Timeout و سپس تلاش برای بازیابی یا تمدید غیرمجاز نشست منقضی‌شده است.

 

شما باید بررسی کنید که آیا پس از گذشت بازه زمانیِ تعیین‌شده برای قفل یا خروج خودکار، سرور شناسه نشست اصلی (Session ID) را به طور کامل در پایگاه داده یا حافظه خود ابطال و نامعتبر می‌سازد، یا اینکه با دستکاری پارامترهای زمانی در درخواست‌های بعدی، امکان دور زدن محدودیت و دسترسی مجدد به بخش‌های حساس و محدودشده وجود دارد.

 

در نهایت، این چالش به شما کمک می‌کند تا مفهوم اعتبارسنجی سمت سرور (Server-side Invalidation) را در مقابل کنترل‌های سمت کاربر ارزیابی کنید.

 

هدف نهایی، شناسایی این موضوع است که آیا پیاده‌سازی مکانیزم Timeout در این پورتال از الگوهای امنیتی استاندارد پیروی می‌کند یا به دلیل اعتماد بیش از حد به ورودی‌های مرورگر، دچار ضعف ساختاری است.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%