コース目次 / 第0章

はじめに — 旗探しの、別の流儀

ctf-introのIDORとは違う2つの手口(ソース読解での発見、パラメータ信頼での昇格)を扱うと確認します。arena-webを起動する準備をし、法と倫理ゲートに同意します。

第0章 / 全4章目安 約5分この章のゴール: このコースの2つの旗の性質を理解し、実習の準備をする

ctf-intro の secret-notes は、IDOR(連番IDの推測)という手口でした。このコースの標的、arena-web(ギャラリーアプリ、という設定)には、別の2つの手口で見つかる旗を用意しました。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

このコースの2つの旗

旗A — ソースに残された手がかり。画面に表示されないところ(HTML/JSのコメントや、フロントエンドが呼んでいるAPIの中)に、開発者が書き残した痕跡があります。
旗B — パラメータを信じたロール昇格。クライアントから送るパラメータの値を、サーバが無条件で信じてしまっている場所があります。

どちらも、自分の 127.0.0.1 に立てる arena-web だけが相手です(法と倫理)。次の章で、実際に立てて偵察します。

こうなっていればOK

卒業まであと3章です。

この章はまだ完了していません。