ווב ו-APIקשה

דלת אחורית בשער

זיהינו פורטל ניהול פנימי של ארגון עוין שחושף פירורי מידע במקומות הכי לא צפויים. מודיעין ראשוני מצביע על כך שקבצי תצורה, כותרות תגובה והרשאות משתמשים מסתירים שרשרת חשיפות שמובילה היישר לחשבון האדמין.

המשימה
המשימה שלך היא לחשוף את שלוש הראיות המוסתרות בפורטל, לשרשר ביניהן ולהגיע להרשאות האדמין לפני שהיעד יזהה את החדירה.
00:00 ניסיונות:0ראיות:0/3
קשה

לפני שמתחילים

קראו את הוראות המשימה בראיות ופתחו את קישורי הנתונים למטה. הורידו את קובצי התרגיל כשנדרש, ועבדו לפי סדר השלבים. את הערך שחישבתם בשלב החמישי יש להזין במלואו בשדה הבדיקה.

עזרה בהכנה
  1. פתחו קישורי GET לקבלת JSON; לקישורי POST השתמשו בכפתור הבקשה.
  2. השתמשו בקובצי התרגיל ובנתונים שמופיעים כאן בלבד.
  3. הגישו את ערך השלב החמישי בפורמט המבוקש בהוראות המשימה.

עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.

ראיה A

Mission briefing

ראיה B

Cryptographic recipe

ראיה C

Endpoint quick-reference

🆘 רמז אחרון

הגישו את הערך שחישבתם בשלב החמישי, לפי הוראות המשימה.

Submit the first 12 hex characters of sha256('root_admin:' + session_token).

הגשת הדגל

ניסיונות: 0

יש להזין את ערך השלב החמישי במלואו, בפורמט שמופיע בהוראות המשימה.

טיפים לפתרון

  • robots.txt הוא תמיד הצעד הראשון בכל recon
  • Headers שמוחזרים מ-API לא חייבים להיות בטוחים, תמיד תראה מה דולף
  • IDOR לא דורש להיות מתוחכם, פעמים רבות זה רק לראות את הרשימה
  • אם יש לך secret + מבנה ידוע, אתה תמיד יכול לזייף טוקנים
  • נסה לפצח כל שלב מהפלט של הקודם, לא להמציא ערכים

אתגרים נוספים

לכל האתגרים ←