İçeriğe atla
0 XP 0
Lab · Erişim denetimi ve kimlik doğrulama

Kendiliğinden Değişen Adres

Altay Kargo müşteri portalında güvenlik incelemesindesin. Bir müşteri, başka bir sitede gezerken teslimat adresinin kendiliğinden değiştiğini bildirdi. Parolası çalınmadı, hesabına kimse girmedi, ama adres yine de değişti.

Ekip sana dört belge bıraktı: adres ucunun ters vekil kaydı, giriş çerezlerinin öznitelikleri, müşterinin açtığı dış sayfanın HTML iskeleti ve hesap uçlarının rota kodu. Belgeler birbirine bağlı. Çerezdeki bir öznitelik isteğin neden oturumla gittiğini, koddaki eksik bir denetim sunucunun onu neden kabul ettiğini açıklar.

Siteler arası istek sahteciliği (CSRF) üç koşul buluşunca doğar: durum değiştiren bir istek, yalnız çereze dayanan oturum ve saldırganın önceden bildiği parametreler. Tarayıcı çerezi isteğe kendisi ekler. Sunucu isteğin nereden geldiğini sormazsa, dış sitenin gönderdiği formu kullanıcının kendi isteği sanır. SameSite ikinci katmandır; asıl savunma sunucudaki jeton ve köken denetimidir.

Hiçbir adrese bağlanman ya da form göndermen gerekmiyor. Soruları yalnız bu belgelerden yanıtlarsın. Görevin, isteğin nereden geldiğini, hangi çerez ayarının onu taşıdığını ve hangi denetimin eksik olduğunu kanıtlamak, sonra düzeltmeyi seçmek.

İnceleyeceğin veriler

adres-guncelle-istek.log47 satır
cerez-oznitelikleri.txt17 satır
dis-sayfa-iskeleti.html18 satır
adres-rotasi.js43 satır

Sorular

0/7 doğru
1
Beklenen biçim: tek kelime
2
Beklenen biçim: tek kelime
3
Beklenen biçim: yalnız saat, SS:DD:SS
4
Beklenen biçim: olduğu gibi, şemayla, sonda eğik çizgi olmadan
5
Beklenen biçim: yalnız satır numarası
6
Beklenen biçim: olduğu gibi, tam URL
7
Beklenen biçim: işlev adı, olduğu gibi