セキュリティ · CTF

Web の穴を見つけて旗を取る

secret-notes とは別題材の、新規オリジナル arena-web で旗を探します。

実習
localhost で実習
環境構築
重さ 2 / 3
前提
ctf-intro 修了
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

診断コースの「方法論」とは別に、CTF の「旗探し」を扱います。題材は新規に自作した arena-web です。secret-notes とは違う手口の穴を、2つ用意しています。対象は自分の 127.0.0.1 に立てる arena-web だけです。

章の一覧

  1. 未完了第0章はじめに — 旗探しの、別の流儀ctf-introのIDORとは違う2つの手口(ソース読解での発見、パラメータ信頼での昇格)を扱うと確認します。arena-webを起動する準備をし、法と倫理ゲートに同意します。約5分次はここ
  2. 未完了第1章旗A — ソースに残された、手がかりarena-webを起動し、HTMLに埋め込まれたJavaScriptのコメントから隠しエンドポイントの存在を見つけ、直接アクセスして旗を取得します。約10分次はここ
  3. 未完了第2章旗B — パラメータを信じた、昇格role=guestで動くAPIに、role=adminを渡して権限を昇格させ、2つめの旗を取得します。sec-securecodingの「信じるものを明示する」原則との対応を確認します。約8分次はここ
  4. 未完了第3章まとめ — 2つの目を、持ち歩くソース読解とパラメータ改変という2つの探し方を畳みます。arena-webはmini-ctf-buildfixで再登場することを伝え、次のカテゴリへ送り出します。約3分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。