ווב ו-APIקשה

מבצע אבטחת אפליקציות-וב

צוות מודיעין יחידתי זיהה חתימה דיגיטלית חשודה ברשת. שלוש ראיות שונות נאספו ונותרו עבורך לפענוח. רמז ראשוני: פורטל ניהול פנימי דולף מידע דרך robots.txt, headers, ו-IDOR. כל שלב מנצל את התוצ

המשימה
המשימה שלך: חשוף את שלוש המילים בכל ראיה והרכב את הדגל.
00:00 ניסיונות:0ראיות:0/3
קשה

לפני שמתחילים

קראו את הוראות המשימה בראיות ופתחו את קישורי הנתונים למטה. הורידו את קובצי התרגיל כשנדרש, ועבדו לפי סדר השלבים. את הערך שחישבתם בשלב החמישי יש להזין במלואו בשדה הבדיקה.

עזרה בהכנה
  1. פתחו קישורי GET לקבלת JSON; לקישורי POST השתמשו בכפתור הבקשה.
  2. השתמשו בקובצי התרגיל ובנתונים שמופיעים כאן בלבד.
  3. הגישו את ערך השלב החמישי בפורמט המבוקש בהוראות המשימה.

עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.

ראיה A

Mission briefing

ראיה B

Cryptographic recipe

ראיה C

Endpoint quick-reference

🆘 רמז אחרון

הגישו את הערך שחישבתם בשלב החמישי, לפי הוראות המשימה.

Submit the first 12 hex characters of sha256('root_admin:' + session_token).

הגשת הדגל

ניסיונות: 0

יש להזין את ערך השלב החמישי במלואו, בפורמט שמופיע בהוראות המשימה.

טיפים לפתרון

  • robots.txt הוא תמיד הצעד הראשון בכל recon
  • Headers שמוחזרים מ-API לא חייבים להיות בטוחים, תמיד תראה מה דולף
  • IDOR לא דורש להיות מתוחכם, פעמים רבות זה רק לראות את הרשימה
  • אם יש לך secret + מבנה ידוע, אתה תמיד יכול לזייף טוקנים
  • נסה לפצח כל שלב מהפלט של הקודם, לא להמציא ערכים

אתגרים נוספים

לכל האתגרים ←