ראיה A
ווב ו-APIקשה
מבצע אבטחת אפליקציות-וב
צוות מודיעין יחידתי זיהה חתימה דיגיטלית חשודה ברשת. שלוש ראיות שונות נאספו ונותרו עבורך לפענוח. רמז ראשוני: פורטל ניהול פנימי דולף מידע דרך robots.txt, headers, ו-IDOR. כל שלב מנצל את התוצ
המשימה
המשימה שלך: חשוף את שלוש המילים בכל ראיה והרכב את הדגל.
00:00 ניסיונות:0ראיות:0/3
קשה
לפני שמתחילים
קראו את הוראות המשימה בראיות ופתחו את קישורי הנתונים למטה. הורידו את קובצי התרגיל כשנדרש, ועבדו לפי סדר השלבים. את הערך שחישבתם בשלב החמישי יש להזין במלואו בשדה הבדיקה.
- /data/robots · JSON
- /data/public_status · JSON
- /data/path_console-ops · JSON
- /data/leaked_secret · JSON
- /data/users · JSON
עזרה בהכנה
- פתחו קישורי GET לקבלת JSON; לקישורי POST השתמשו בכפתור הבקשה.
- השתמשו בקובצי התרגיל ובנתונים שמופיעים כאן בלבד.
- הגישו את ערך השלב החמישי בפורמט המבוקש בהוראות המשימה.
עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.
ראיה B
Cryptographic recipe
ראיה C
Endpoint quick-reference
🆘 רמז אחרון
הגישו את הערך שחישבתם בשלב החמישי, לפי הוראות המשימה.
Submit the first 12 hex characters of sha256('root_admin:' + session_token).
הגשת הדגל
ניסיונות: 0יש להזין את ערך השלב החמישי במלואו, בפורמט שמופיע בהוראות המשימה.
טיפים לפתרון
- robots.txt הוא תמיד הצעד הראשון בכל recon
- Headers שמוחזרים מ-API לא חייבים להיות בטוחים, תמיד תראה מה דולף
- IDOR לא דורש להיות מתוחכם, פעמים רבות זה רק לראות את הרשימה
- אם יש לך secret + מבנה ידוע, אתה תמיד יכול לזייף טוקנים
- נסה לפצח כל שלב מהפלט של הקודם, לא להמציא ערכים