セキュリティ · CTF

自作して直す(防御的capstone)

mini-ctf-webのarena-webを立て直し、見つけた2つの穴(隠しエンドポイント・パラメータ信頼)を自分の手で塞ぎます。修正後にエクスプロイトが失敗することを確かめます。

実習
localhost で実習
環境構築
重さ 1 / 3
前提
mini-ctf-web 修了
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

防御的なcapstoneです。mini-ctf-webで攻めたarena-webを立て直し、見つけた2つの穴を自分の手で塞ぎます。修正後に、まったく同じexploitコマンドが失敗することまで確かめます。

章の一覧

  1. 未完了第0章はじめに — 攻めた後は、直す番このコースがmini-ctf-webで見つけた2つの穴を修正する防御的capstoneだと理解します。攻める視点と直す視点の違いを確認し、法と倫理ゲートに同意します。約4分次はここ
  2. 未完了第1章まず、再現するmini-ctf-webと同じarena-webを立て直し、隠しエンドポイントとrole=adminの2つのexploitがまだ成功することを確認します。修正前の基準点を作ります。約8分次はここ
  3. 未完了第2章原因に、対処する隠しエンドポイントを削除し、roleパラメータの代わりにサーバー側のトークン対応表で権限を判定するように修正します。それぞれの修正が、なぜ有効かを理解します。約15分次はここ
  4. 未完了第3章同じexploitが、失敗することを確かめる修正後のarena-webに対して、第1章と全く同じexploitコマンドを再実行し、明示的に失敗することを確認します。正規の認証手段では引き続きflagが得られることも確認します。約8分次はここ
  5. 未完了第4章まとめ — 攻めた分だけ、直せるarena-webの2つの修正を畳み、T7トラック全体を締めます。攻める視点と直す視点の両方を体に入れたことを確認します。約3分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。