Saha · senaryo
Yetkisiz Kapı
Ardıç Filo bir mobil uygulama çıkardı. Arkasında tek REST API var, test hesabı sende.
API'ler genelde kimliği doğrular ama yetkiyi kontrol etmeyi unutur. Aradığın fark bu.
Üç flag var: başkasının kaydında, kullanıcı sayımında ve yönetici ucunda.
Token'ı okumadan ilerleme. JWT'nin gövdesi imzalı değil, sadece kodlanmıştır.
Görevler
0/7 tamamlandı- API kök dizinini oku
- Belgelendirme ucunu bul
- Test hesabıyla token al
- JWT gövdesini çöz ve rol alanını gör
- IDOR ile başka kullanıcının kaydını oku flag hedefi
- Oran sınırı olmadan kullanıcı listesini say flag hedefi
- Yönetici ucuna yetkisiz eriş flag hedefi
altay@kali:~simülasyon
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.