İçeriğe atla
0 XP 0
Lab · Kimlik ve Oturum

Sahte Jeton

Bir API kimlik doğrulaması için JWT kullanıyor. Elinde normal kullanıcıya ait geçerli bir jeton var.

Jetonu çöz ve başlığını oku. Algoritma alanını, imza doğrulamasını ve rol iddiasını sına. Sunucunun hangi kontrolü atladığını deneyerek bul.

Yönetici rolüyle /admin uç noktasına geçtiğinde yanıt gövdesinde flag gelir.

Kaba kuvvetle anahtar arama. Zafiyet yapılandırmada, güçte değil.

Terminal

altay@kali:~simülasyon
Hedef: api.finpay.example üzerindeki JWT korumalı REST API
Kullanabileceğin araçlar: curl, base64, jq
Komutları bilmiyorsan 'yardim' yaz. Görevleri yukarıdaki listeden takip et.
altay@kali:~$