Lab · Kimlik ve Oturum
Sahte Jeton
Bir API kimlik doğrulaması için JWT kullanıyor. Elinde normal kullanıcıya ait geçerli bir jeton var.
Jetonu çöz ve başlığını oku. Algoritma alanını, imza doğrulamasını ve rol iddiasını sına. Sunucunun hangi kontrolü atladığını deneyerek bul.
Yönetici rolüyle /admin uç noktasına geçtiğinde yanıt gövdesinde flag gelir.
Kaba kuvvetle anahtar arama. Zafiyet yapılandırmada, güçte değil.
Terminal
altay@kali:~simülasyon