CTF. Практические задания категории WEB 15.

A

Alla1111

Original poster
CTF. Практические задания категории WEB 15.
Данная статья представляет собой практическую часть и решение заданий первоначального уровня из категории WEB.
Все задания мы берем с общедоступного сайта :

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Итак, преступим к решению задач из данной категории.
Ссылка:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Все предыдущие задания вы можете просмотреть и изучить, по предоставленным ниже ссылкам:
Часть 1-https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-08-17
Часть 2-https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-08-31
Часть 3-https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-2-09-21
Часть 4-

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 5-

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 6-

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 7 -https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-7-12-08
Часть 8 -https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-8-01-01
Часть 9 -

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 10 -

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 11-

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 12-

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Часть 13 -https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-13-01-28
Часть 14 -https://telegra.ph/CTF-Kurs-molodogo-bojca-Nachalnye-zadaniya-kategorii-WEB-14-02-10

Эта статья является завершающей в серии "CTF КМБ" по вебу.
Данные задания будут уже более сложные, и для более опытных пользователей.

Пример 1.
Задание "HTTP Headers".
1.png
Сейчас рассмотрим,что нам предлагают данный сайт:
2.png

Как видим, ничего особенного нам не предлагают :
3.png

Обратите свое внимание на интересный заголовок "Header-RootMe-Admin".
4.png

Попробуем его отправить в запросе "True"
5.png
И что мы видим? Задание решено!

Пример 2
Задание "Install files".
В данном задание речь будет идти о установочных файлах, они могут размещаться на веб-сервере., после установки администратором CMS- системы. Обратим внимание на описание.
6.png

Обратите внимание , на интересный пункт предоставлен phpBB, необходимо изучить данный пункт.
7.png

Скорее всего, это софт для создания форумов.
9.png

Переходим по ссылке дальше.
10.png

Ничего не изменилось.
Попробуем зайти через директорию install
11.png

Мы видим,что директория индексирует.
Посмотрим на скрипт.
12.png

Мы видим, что-то похожее на пароль, попробуем его сдать.
13.png

Да, это то,что нам нужно. Задание успешно решено!

Пример 3.
В завершение есть одно задание "Directory traversal".
Смотрим его описание.
15.png

Нам необходимо описать такую неуязвимость как "Path Traversal" (к ней относится Directory traversal).
Переходим по ссылке и изучаем.
16.png

Непонятное приложение. И тут же видим гиперссылки, переходим по одной из них.
17.png

Отлично, теперь попробуем перейти на директорию выше.
18.png

Что мы видим? Непонятный и странный результат, попробуем посмотреть на него, в Burp'e.
19.png

Нам предоставленная папка галереи и скрипт.
Делаем запрос:
20.png

И снова, какие- то ошибки. Идем иным путем, заходим в корень галереи.
21.png
Вроде, ничего необычного, но обратите внимание, на интересную череду символов : "galerie///86hwnX2r" попробуем открыть.
22.png
И что мы видим, файл "password.txt", перейдем по нему.
23.png
Видим какие-то данные. Попробуем применить это как пароль:
24.png

Задание успешно решено!
 

Вложения

  • 8.png
    8.png
    2.1 КБ · Просмотры: 1
Название темы
Автор Заголовок Раздел Ответы Дата
A Солевой генний или как пройти CTF Odin: 1 Полезные статьи 1
M CTF. С категории стартовые задания. Начальный уровень Crypto #8 Полезные статьи 0
A CTF. WEB. Задания с Root-Me, часть 19 Полезные статьи 0
A CTF. WEB. Задание с Root-Me часть 17. Полезные статьи 0
M CTF. Стартовые задания. Первые задачи уровня Crypto #9 Полезные статьи 0
A CTF. WEB. Задания с Root-Me часть 16. Полезные статьи 0
M Ответ на вопросы bnv Google CTF Quals 2019 Полезные статьи 0
A CTF. Задания для новичков. Начальные упражнения категории Crypto 6 Полезные статьи 0
A CTF. Куры для начинающих. Задание категории Crypto 3 Полезные статьи 0
A CTF. Курсы для начинающих. Задания категории Crypto 4 Полезные статьи 0
A CTF. Учеба с нуля. Стартовые задания категории Crypto. Полезные статьи 0
A CTF. Учеба с нуля. Начальные задания категории Crypto #8 Полезные статьи 0
T Список фреймворков по CTF, библиотеки, разные источники, ПО. Уязвимости и взлом 0
A LPE. Практика. Примеры и задания Часть 2. Полезные статьи 0

Название темы