コース目次 / 第2章

IDOR — 持ち主を確かめずに返す穴

URLのIDを変えるだけで他人のメモが読める認可の穴を突き、サーバ側で持ち主を照合する修正を入れて、再検証します。

第2章 / 全5章目安 約16分この章のゴール: IDORを実際に突き、サーバ側の認可チェックで塞ぎ、再検証で他人のデータが返らないことを確認する

この章は攻撃をします(自作環境専用)。相手は自分のパソコンの shanai-memo だけです(法と倫理)。

IDOR(Insecure Direct Object Reference / 安全でない直接オブジェクト参照)は、IDでデータを引くとき、それが要求者のものかを確かめない穴です。ツールで自動検出しにくく、実務でも高頻度・高価値。URLの数字を1つ変えるだけで、他人のデータが見えてしまいます。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

同意すると、この先の内容が表示されます。

次章は、外から来た値をそのまま行き先にしてしまう穴——オープンリダイレクトです。

こうなっていればOK

卒業まであと2章です。

この章はまだ完了していません。