İçeriğe atla
0 XP 0
Saha · senaryo

Eskiyen Kilit

Altay Kargo'nun ödeme API'si api üzerinde çalışıyor. Denetim raporu sunucunun hâlâ eski TLS sürümünü kabul ettiğini işaretledi.

Görevin: hangi protokol ve şifre takımının kabul edildiğini openssl ile göster, nginx ssl_protocols ve ssl_ciphers satırlarını sertleştir, sonra eski sürümün artık reddedildiğini kanıtla.

İki flag var. Biri sertleştirmeyi uyguladığında, diğeri eski protokolün gerçekten kapandığını doğruladığında.

TLS 1.0 ve RC4 gibi eski şifreler tarih oldu. Tehlike sadece eski istemcide değil, uyumluluk adına sistemde bırakılan açık kapıdadır.

Görevler

0/5 tamamlandı
  1. Sunucunun kabul ettiği TLS sürümünü gör
  2. Kabul edilen zayıf şifre takımını gör
  3. nginx ssl yapılandırmasını oku
  4. ssl_protocols ve ssl_ciphers satırlarını sertleştir ve flag'i al flag hedefi
  5. Eski TLS bağlantısının artık reddedildiğini doğrula ve flag'i al flag hedefi
altay@soc:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: api.altaykargo.example (203.0.113.10) üzerindeki nginx ssl yapılandırması, Yalnız okuma ve ssl yapılandırma güncelleme. Sertifika değiştirme yok, Kurgu ortam. Bu adres ve sunucu gerçek değildir
Kullanabileceğin araçlar: openssl, cat, nginx
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
altay@soc:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.