📄️ 1.01 | Hijack a session
Bài viết này sẽ hướng dẫn cách tấn công Hijack a session trên WebGoat 2023.8
📄️ 1.02 | Hijack a session
Bài này tập trung vào dự đoán giá trị của cookie hijackcookie, một kỹ thuật tấn công kiểu Session Prediction (Dự đoán phiên đăng nhập). Mục tiêu là xác định.
📄️ 2.01 | Insecure Direct Object References
Bài viết này sẽ hướng dẫn cách tấn công Insecure Direct Object References trên WebGoat 2023.8
📄️ 2.02 | Insecure Direct Object References
Nhiều lỗ hổng kiểm soát truy cập có thể bị khai thác bởi một người dùng đã xác thực nhưng không được cấp quyền hợp lệ.
📄️ 2.03 | Insecure Direct Object References
Một nguyên tắc quan trọng trong tấn công bảo mật ứng dụng (AppSec) là so sánh sự khác biệt giữa phản hồi thô từ server và dữ liệu hiển thị trên giao diện.
📄️ 2.04 | Insecure Direct Object References
Ứng dụng này dường như tuân theo mô hình RESTful, trong đó mỗi tài nguyên có thể được truy cập thông qua một đường dẫn cụ thể.
📄️ 2.05 | Insecure Direct Object References
Các ứng dụng RESTful thường thay đổi phương thức HTTP để thực hiện các hành động khác nhau.
📄️ 2.06 | Insecure Direct Object References
Câu hỏi quan trọng: Bạn đã tài liệu hóa các quy tắc kiểm soát truy cập chưa?
📄️ 3.01 | Missing Function Level Access Control
Bài viết này sẽ hướng dẫn cách tấn công Missing Function Level Access Control trên WebGoat 2023.8
📄️ 3.02 | Missing Function Level Access Control
Nguy hiểm: Hacker có thể bật lại, xem hoặc đoán được các phần bị ẩn một cách dễ dàng.
📄️ 3.03 | Missing Function Level Access Control
Bài tập này nhấn mạnh vào việc kiểm tra quyền truy cập bị bỏ sót. Nhiều ứng dụng chỉ ẩn chức năng trên giao diện người dùng (UI) mà không thực sự kiểm tra.
📄️ 3.04 | Missing Function Level Access Control
Bài tập này kiểm tra cách ứng dụng xử lý các lỗ hổng bảo mật sau khi vá lỗi.
📄️ 4.01 | Spoofing an Authentication Cookie
Bài viết này sẽ hướng dẫn cách tấn công Spoofing an Authentication Cookie trên WebGoat 2023.8
📄️ 4.02 | Spoofing an Authentication Cookie
Mô tả: Hacker cố gắng tìm ra cách hệ thống tạo authentication cookie, sau đó tạo một cookie giả mạo để đăng nhập vào tài khoản khác (Tom).