Песочница программы "Найди ошибку"
> СИСТЕМА ЗАБЛОКИРОВАНА
iTechVista Premium Security Sandbox
Требуется доступ к защищенной среде.
iTechVista
АКАДЕМИЯ ПЕСОЧНИЦА
Для наилучшего результата рекомендуется использовать настольный компьютер. Закрыть
00. Ориентация (разведка)
Теория: Хакеры анализируют исходный код (HTML), чтобы найти скрытые комментарии, оставленные разработчиками. Зачастую они содержат учетные данные или ключи API.
Цель: Используя кнопку «Просмотреть исходный код» на странице входа в систему, найти учетные данные администратора.
1. Убедитесь, что вы находитесь на странице входа.
2. Нажмите «Просмотреть исходный код» в правом верхнем углу или щелкните правой кнопкой мыши по области приложения и выберите «Проверить элемент».
3. Найдите зеленый блок комментариев вверху страницы.
2. Нажмите «Просмотреть исходный код» в правом верхнем углу или щелкните правой кнопкой мыши по области приложения и выберите «Проверить элемент».
3. Найдите зеленый блок комментариев вверху страницы.
01. Обход авторизации
Теория: Слабые учетные данные — это главная уязвимость. Всегда проверяйте наличие паролей по умолчанию или утечек.
Цель: Войти в VistaBook, используя учетные данные, указанные в задании 00.
Используйте имя пользователя: admin
Используйте пароль: SuperSecret2024!
Используйте пароль: SuperSecret2024!
02. IDOR (Контроль доступа)
Теория: Небезопасная прямая ссылка на объект возникает, когда приложение использует предсказуемые идентификаторы (например, id=100) для доступа к данным без проверки разрешений.
Цель: При просмотре вашего профиля измените параметр URL, чтобы получить доступ к профилю системного администратора (ID: 1).
1. В меню приложения нажмите «Мой профиль».
2. Посмотрите на фиктивную адресную строку:
3. Замените
2. Посмотрите на фиктивную адресную строку:
.../profile?id=100 .3. Замените
100 на 1 и нажмите Enter.
03. Отражённая XSS-атака
Теория: Межсайтовая скриптовая атака (XSS) происходит, когда приложение передает пользовательский ввод (например, поисковый запрос) обратно на страницу без предварительной проверки и очистки.
Цель: Внедрить тег <script> в строку поиска для запуска всплывающего окна. Полезная нагрузка:
<script>alert(1)</script>
Вставьте этот код в строку поиска вверху страницы VistaBook:
<script>alert('xss')</script>
04. Сохраненная XSS-атака
Теория: Хранимая XSS-атака опасна, потому что вредоносный скрипт сохраняется в базе данных (например, в комментарии) и запускается для всех, кто его просматривает.
Цель: Оставить злонамеренный комментарий к публикации администратора.
В поле для комментариев под сообщением системного администратора введите
<script>alert(1)</script> .
05. Повышение привилегий (Cookies)
Теория: Приложения часто хранят роли пользователей в файлах cookie. Если эти файлы не подписаны, пользователи могут изменить их, чтобы стать администраторами.
Цель: Используя раздел «Инструменты хакера» > «Менеджер файлов cookie», изменить
role файла cookie с «сотрудник» на «администратор».
1. Перейдите на вкладку «Инструменты хакера».
2. Найдите cookie-файл,
3. Нажмите «Редактировать» и измените значение на
4. Обновите страницу (кнопка «Перезагрузить»).
2. Найдите cookie-файл,
role .3. Нажмите «Редактировать» и измените значение на
admin .4. Обновите страницу (кнопка «Перезагрузить»).
06. SQL-инъекция (обход авторизации)
Теория: SQL-инъекция (SQLi) обманывает базу данных, заставляя её выполнять вредоносные команды. `OR '1'='1` — это классическая полезная нагрузка, которая делает утверждение строго истинным.
Цель: Выйти из системы, а затем обойти экран входа в систему без пароля, используя:
' OR '1'='1 в качестве имени пользователя.
1. Нажмите кнопку «ВЫХОД» в верхней части страницы.
2. В поле «Имя пользователя» введите:
3. Введите любой пароль и нажмите «Войти».
2. В поле «Имя пользователя» введите:
' OR '1'='13. Введите любой пароль и нажмите «Войти».
07. Обход на стороне клиента (редактирование исходного кода)
Теория: Разработчики иногда отключают кнопки с помощью HTML (например, атрибута
disabled ). Контроль безопасности всегда должен осуществляться на сервере, а не на клиенте.
Задача: Перейдите на страницу магазина. Используйте функцию «Просмотреть исходный код», чтобы удалить атрибут
disabled » у кнопки «Купить», затем нажмите «Применить изменения» и купите товар.
1. Перейдите по адресу
2. Откройте «Просмотр исходного кода» (щелкните правой кнопкой мыши -> Проверить).
3. Найдите
4. Удалите слово
5. Нажмите кнопку «ПРИНЯТЬ ИЗМЕНЕНИЯ» в нижней части окна исходного кода.
/store (или воспользуйтесь навигацией).2. Откройте «Просмотр исходного кода» (щелкните правой кнопкой мыши -> Проверить).
3. Найдите
<button disabled...> .4. Удалите слово
disabled .5. Нажмите кнопку «ПРИНЯТЬ ИЗМЕНЕНИЯ» в нижней части окна исходного кода.
08. Скрытое изменение параметров
Теория: Скрытые поля ввода часто используются для передачи таких данных, как цены. Пользователь может изменить их перед отправкой.
Задача: В магазине отредактируйте исходный код, изменив значение скрытого поля ввода
price с 1000 на 0 .
1. В разделе «Просмотреть исходный код» на странице магазина.
2. Найдите
3. Замените
4. Нажмите «ПРИНЯТЬ ИЗМЕНЕНИЯ», затем нажмите кнопку «Купить».
2. Найдите
<input type="hidden" name="price" value="1000"> .3. Замените
1000 на 0 .4. Нажмите «ПРИНЯТЬ ИЗМЕНЕНИЯ», затем нажмите кнопку «Купить».
09. Логическая ошибка (Бесконечные деньги)
Теория: Логические ошибки возникают, когда логика кода корректна, но бизнес-правило нарушено. Например, покупка товаров с пометкой "-1" для получения кредита вместо оплаты.
Задача: В магазине отредактируйте исходный код. Найдите поле ввода количества (или создайте его) и установите отрицательное значение, чтобы отменить транзакцию.
1. Нажмите «Просмотреть исходный код» в магазине приложений.
2. Найдите
3. Измените значение с
4. Подайте заявку и купите.
2. Найдите
quantity скрытого поля.3. Измените значение с
1 на -10 .4. Подайте заявку и купите.
10. Robots.txt Recon
Теория:
robots.txt указывает поисковым системам, что НЕ следует индексировать. Хакеры проверяют его, чтобы найти скрытые папки административной панели.
Цель: Перейти по адресу
/robots.txt , чтобы найти секретный путь, а затем посетить этот путь.
1. Введите
2. Прочитайте файл, чтобы найти запрещенный путь.
3. Идите по этой тропе.
https://vistabook.com/robots.txt в адресную строку браузера.2. Прочитайте файл, чтобы найти запрещенный путь.
3. Идите по этой тропе.
11. IDOR (Действие удаления)
Теория: Иногда конфиденциальные действия (например, удаление пользователя) раскрываются посредством GET-запросов с предсказуемыми идентификаторами.
Цель: Использовать адресную строку браузера для запуска функции удаления администратора:
/api/admin/delete?user_id=2
Введите
https://vistabook.com/api/admin/delete?user_id=2 в адресную строку и нажмите Enter.
Системные элементы управления
Сетевой перехватчик (прокси)
Монитор трафика активен...
Менеджер файлов cookie
Файлы cookie не найдены.
Отчетность
Хотите изучить глубинную теорию?
▶ Слушайте аудиоверсию Security+
←
→
↻
Назад
Вперед
Перезагрузка
Проверить элемент
Просмотреть исходный код страницы
исходный код: vistabook.com
(Можно редактировать — нажмите «Применить», чтобы сохранить)