みんな大好きOWASPルームの続き
前の記事
- Task 12 [Severity 4] XML External Entity
- Task 13 [Severity 4 XML External Entity – eXtensible Markup Language
- Task 14 [Severity 4] XML External Entity – DTD
- Task 15 [Severity 4] XML External Entity – XXE Payload
- Task 16 [Severity 4] XML External Entity – Exploiting
- Task 17 [Severity 5] Broken Access Control
- Task 18 [Severity 5] Broken Access Control (IDOR Challenge)
- Task 19 [Severity 6] Security Misconfiguration
- Task 20 [Severity 7] Cross-site Scripting
- Deploy the VM
- Navigate to http://MACHINE_IP/ in your browser and click on the “Reflected XSS” tab on the navbar; craft a reflected XSS payload that will cause a popup saying “Hello”.
- On the same reflective page, craft a reflected XSS payload that will cause a popup with your machines IP address.
- Then add a comment and see if you can insert some of your own HTML.
- On the same page, create an alert popup box appear on the page with your document cookies.
- Change “XSS Playground” to “I am a hacker” by adding a comment and using Javascript.
Task 12 [Severity 4] XML External Entity
No answer needed
XXE攻撃の説明。
XMLを外部から受け取るページは、外部実態参照の形でWEBサーバ内部のファイルなどを不正に取り込られてしまうことがある。DoS攻撃とか他のこともできる。
XXE攻撃には in-band と out-of-band (OOB-XXE)がある。
Task 13 [Severity 4 XML External Entity – eXtensible Markup Language
XMLとはなんぞや?みたいな話。
そういや私10年以上まえにXMLマスターという資格をとったことがあるんですよ、びっくりするほど意味がなかったけど、ここで少しだけ役に立った。
Full form of XML
eXtensible Markup Language
Is it compulsory to have XML prolog in XML documents?
No
Can we validate XML documents against a schema?
Yes
How can we specify XML version and encoding in XML document?
XML Prolog
Task 14 [Severity 4] XML External Entity – DTD
XMLのDTDとは何か?という話。前フリが丁寧(長い)
DTDはDocumentTypeDefinitionの略です。DTDはXML文書の構造を定義するために書くやつです。
参考にさせていただいた
How do you define a new ELEMENT?
!ELEMENT
How do you define a ROOT element?
!DOCTYPE
How do you define a new ENTITY?
!ENTITY
Task 15 [Severity 4] XML External Entity – XXE Payload
Try the payload mentioned in description on the website.
No answer needed
ためしてみよう!的な話。
<?xml version="1.0"?>
<!DOCTYPE root [<!ENTITY read SYSTEM 'file:///etc/passwd'>]>
<root>&read;</root>
data:image/s3,"s3://crabby-images/c9c76/c9c764b3abc935fddd8a44b395062211b81731a8" alt="f:id:nomizooon:20210306124143p:plain"
今後参考になりそうなチートシートをみつけたので貼っておく
Task 16 [Severity 4] XML External Entity – Exploiting
Try to display your own name using any payload.
No answer needed
自分の名前を表示してみよう、ってwhoamiを実行する的な意味かと誤訳して時間を無駄にした。(英語がんばりましょう)
こういうことか…
<!DOCTYPE replace [<!ENTITY name "zou"> ]> <userInfo> <firstName>nomi</firstName> <lastName>&name;</lastName> </userInfo>
data:image/s3,"s3://crabby-images/4935f/4935fe0c3cbbe8711973252c295255a117235715" alt="f:id:nomizooon:20210306133710p:plain"
See if you can read the /etc/passwd
No answer needed
さっき読んじゃった。
What is the name of the user in /etc/passwd
結果より
falcon
ブラッディ・マンデイを連想する
Where is falcon’s SSH key located?
ファルコンって言っちゃったよ。前問はなんだったんだ。
一般的にSSHのキーはユーザーのホームディレクトリ直下の.sshフォルダの中
/home/falcon/.ssh/id_rsa
What are the first 18 characters for falcon’s private key
今までのペイロードを改変。
<?xml version="1.0"?> <!DOCTYPE root [<!ENTITY read SYSTEM 'file:///home/falcon/.ssh/id_rsa'>]> <root>&read;</root>
data:image/s3,"s3://crabby-images/1dc51/1dc5115e42a216df127bcbc4e76826bc72d68476" alt="f:id:nomizooon:20210306135830p:plain"
MIIEogIBAAKCAQEA7
Task 17 [Severity 5] Broken Access Control
No answer needed
認可の検証がちゃんとできていないと見えちゃいけないものが見えちゃうことがあるよ。URLちょっといじったら見えちゃうとか、あるあるだから気をつけようねって話。
Task 18 [Severity 5] Broken Access Control (IDOR Challenge)
ユーザー検証の脆弱性をIDORと呼ぶ(知らんかった。CTFだとよくやるやつ)パラメータを変えるだけで誰かの口座情報がみえるなどの例。
Read and understand how IDOR works.
No answer needed
Deploy the machine and go to http://MACHINE_IP – Login with the username being noot and the password test1234.
No answer needed
アクセスします。
data:image/s3,"s3://crabby-images/8e71d/8e71d26080d501066585cc652e95b9229f6f764d" alt="f:id:nomizooon:20210306141508p:plain"
Look at other users notes. What is the flag?
noteパラメータを変更する。
data:image/s3,"s3://crabby-images/9554e/9554e853f80f43c13b35d43c5d2f2fc84e2b215b" alt="f:id:nomizooon:20210306141612p:plain"
ブラグの意味がよくわからん
Task 19 [Severity 6] Security Misconfiguration
セキュリティの設定ミス。
- S3バケットなどのクラウドサービスに対する不適切に構成されたアクセス許可
- サービス、ページ、アカウント、特権などの不要な機能を有効にする
- パスワードが変更されていないデフォルトのアカウント
- 攻撃者がシステムについて詳しく知ることができるエラーメッセージ
- HTTPセキュリティヘッダーを使用していない
こういうことがあると攻撃の足がかりになるよ。って話。
とくに今回はDefault Passwordsについてやるよ。
Deploy the VM
No answer needed
Hack into the webapp, and find the flag!
アクセスしたものの…ユーザー名もパスワードもわからなくてファッ?となる。
data:image/s3,"s3://crabby-images/1cf51/1cf51fd0889d3e268dade3e4cd6f366943bd8f68" alt="f:id:nomizooon:20210306142459p:plain"
あっさりヒントみると
Can you find the app's source code? Maybe the documentation gives you default credentials that you can try.
多分これはオープンソースのCMSかなにかで、どこかにデフォルトのIDとパスワードが落ちてると予想。ぐぐる。
あった。
Using PensiveNotes
After downloading and compiling PensiveNotes, log in using the default credentials pensive:PensiveNotes
Make sure you change this password immediately!
ログインできた。初期パスワードは変えましょう。
data:image/s3,"s3://crabby-images/bf81f/bf81ff4b3ad00d7377037c6c3ff0f422490166c2" alt="f:id:nomizooon:20210306142931p:plain"
thm{4b9513968fd564a87b28aa1f9d672e17}
Task 20 [Severity 7] Cross-site Scripting
XSSの話。XSS脆弱性は好きだなあ(成果がわかりやすいから)
XSSの攻撃用スクリプトがどこにあるかによって、反射型・持続型がある。あとDOMベースっていうのもある。
詳しいことは徳丸本とか読むのがよさそう。
便利サイトのご紹介
Deploy the VM
No answer needed
Navigate to http://MACHINE_IP/ in your browser and click on the “Reflected XSS” tab on the navbar; craft a reflected XSS payload that will cause a popup saying “Hello”.
「Hello」と表示するXSSを実行する
data:image/s3,"s3://crabby-images/11c96/11c9668cffd11c891e74592e4e1e550dbbba09aa" alt="f:id:nomizooon:20210306144016p:plain"
まあ多分いろんなやり方があるんだろうけど
<script>javascript:alert(’Hello’);</script>
data:image/s3,"s3://crabby-images/0ed9d/0ed9d0ad877bd374dc5aacfab25dce94e6adf1bb" alt="f:id:nomizooon:20210306144419p:plain"
こういうときに便利なページ
On the same reflective page, craft a reflected XSS payload that will cause a popup with your machines IP address.
自分のパソコンのIPアドレス???と誤読して混乱したけど、ヒントを見たらデプロイしたマシンのホスト名で良いらしかった。英語難しい。
<script>javascript:alert(window.location.hostname);</script>
data:image/s3,"s3://crabby-images/64b3a/64b3aa1e12a127783fdbe37f0f9f42f74461ab81" alt="f:id:nomizooon:20210306145201p:plain"
data:image/s3,"s3://crabby-images/fdda3/fdda3927baee8fa710e3bfd99c957084527b4fb3" alt="f:id:nomizooon:20210306145103p:plain"
次はStored XSSの画面へいってアカウントを作成する
Then add a comment and see if you can insert some of your own HTML.
HTMLが使えるかの確認。こういうときはなんとなく <hr>
タグを使ってしまう(短くて楽だから)
<hr>
data:image/s3,"s3://crabby-images/39a6c/39a6c3c9cbeb3dd30bd0d708af74bd824f3dec50" alt="f:id:nomizooon:20210306145914p:plain"
On the same page, create an alert popup box appear on the page with your document cookies.
やることは今までと一緒。ベスト・キッドと思って繰り返す。
<script>alert(document.cookie);</script>
data:image/s3,"s3://crabby-images/765b0/765b0f4b0c682c22839020d32bb2647d0d75019a" alt="f:id:nomizooon:20210306150341p:plain"
Change “XSS Playground” to “I am a hacker” by adding a comment and using Javascript.
XSS Playgroundって何かとおもったらサイト名だった(ちゃんと見て)
サイト名のところのID名を調べる
data:image/s3,"s3://crabby-images/3aa83/3aa83bf0b9cdde376a0536ae7be88aced16d0264" alt="f:id:nomizooon:20210306150730p:plain"
thm-title
だということがわかる。
というわけでこう
<script>document.querySelector('#thm-title').textContent = 'I am a hacker'</script>
data:image/s3,"s3://crabby-images/c6c82/c6c82e6a92c8154fdd1a52e73d89b1156066e276" alt="f:id:nomizooon:20210306151511p:plain"
こちらを参考にさせていただいた
タスク20まで終わったのでまた切ります。もう少しだけ続くんじゃ!