Bei mehreren Aufgaben hier hilft Recherche – manchmal auch ein Stück Social Engineering.
Öffentlich zugängliche Infos im Netz sind bei manchen Aufgaben der eigentliche Hinweis.
Aufgabe 01
★★
Log in mit dem Admin-Account ohne SQL Injection
Diese Aufgabe zählt nur, wenn Sie das ursprüngliche Passwort des Administrators verwenden. Haben Sie es versehentlich schon geändert: Keine Sorge – das Originalpasswort wird weiterhin akzeptiert, damit die Aufgabe lösbar bleibt.
Hinweise+
Raten kann funktionieren. Admins wählen selten starke Passwörter.
Haben Sie den Passwort-Hash des Admins, können Sie ihn offline angehen.
Aufgabe 02
★★★
Jims Passwort zurücksetzen
Setzen Sie Jims Passwort über „Passwort vergessen“ zurück – mit der originalen Antwort auf seine Sicherheitsfrage. SQL Injection zählt hier nicht.
Hinweise+
Der Titel verrät, welche Funktion Sie angreifen sollten.
Sie brauchen Jims E-Mail-Adresse, sonst startet der Reset nicht.
Jim ist keine erfundene Shop-Figur ohne Hintergrund – öffentlich zugängliche Popkultur hilft bei der Sicherheitsfrage.
Die Frage zielt auf die Familie; die Antwort steht nicht im Quelltext des Shops.
Aufgabe 03
★★★
Bjoerns OWASP-Passwort zurücksetzen
Hier geht es nicht um eine technische Lücke, sondern um die Antwort auf die Sicherheitsfrage, die Benutzer Björn für sein OWASP-Konto gewählt hat.
Hinweise+
Bjoerns OWASP-E-Mail: bjoern@owasp.org
Björn Kimminich ist öffentlich als Juice-Shop-Maintainer unterwegs – das reicht oft schon für die Recherche.
Aufgabe 04
★★★★
Benders Passwort in "slurmCl4ssic" ändern ohne SQL Injection
Melden Sie sich zuerst als Bender an. Danach manipulieren Sie das Formular zum Passwortändern – ohne das aktuelle Passwort zu kennen und ohne SQL Injection.
Hinweise+
Das Passwort ändern Sie über die API /rest/user/change-password.
Die Aufgabe gehört zur Kategorie „weak security mechanism“.
Benders aktuelles Passwort ist so stark, dass Brute-Force und Rainbow Tables hier praktisch ausscheiden.
Aufgabe 05
★★★★
Log in mit Bjoerns Gmail-Account
Der Juice Shop bietet „Login mit Google“ (OAuth). Es braucht Detektivarbeit, um zu sehen, wie dieser Login tatsächlich verarbeitet wird.
Hinweise+
Untersuchen Sie genau, wie der OAuth-Login gegenüber Google abläuft – und was der Shop danach damit macht.
Der Juice Shop hat OAuth nicht korrekt umgesetzt.
Registrieren Sie sich probeweise mit einem eigenen Google-Konto und schauen Sie, was hinter den Kulissen passiert.
Das Google-Konto von Bjoern Kimminich ist mit dem Juice Shop verknüpft.
Der Fehler liegt zu 100 % beim Juice Shop und zu 0 % bei Google.
Aufgabe 06
★★★★
Benders Passwort zurücksetzen
Wie bei Jims Sicherheitsfrage geht es darum, Benders Antwort zu finden. Die ist etwas schwieriger als Jims.
Hinweise+
Wenn Sie Bender nicht kennen, schauen Sie in die ersten Folgen von Futurama, bevor Sie weiterarbeiten.
Unerwarteterweise hat Bender seine gewählte Frage wahrheitsgemäß beantwortet.
Hinweise auf die Antwort stehen in öffentlich zugänglichen Infos im Netz.
Wird eine scheinbar richtige Antwort abgelehnt, versuchen Sie eine alternative Schreibweise.
Brute-Force ist praktisch aussichtslos.
Aufgabe 07
★★★★★
Entwicklungsteam informieren
Die Zielgruppe ist nicht die Kundschaft des Shops, sondern das Entwicklerteam hinter der Anwendung.
Hinweise+
Endnutzerinnen und Endnutzer sind hier nicht das Ziel – die Entwicklerinnen und Entwickler schon.
Das ist eine recherchestarke Aufgabe, kein klassischer Exploit.
Wenn Sie zuvor die Aufgabe zur Backup-Datei gelöst haben, sparen Sie sich viel Frust.
Aufgabe 08
★★★★★
Bjoerns internes Passwort zurücksetzen
Finden Sie die Sicherheitsantwort von Benutzer Bjoern (bjoern@juice-sh.op). Der Projektleiter des OWASP Juice Shop ist weniger popkulturell greifbar als Jim oder Bender – entsprechend schwerer die Aufgabe.
Hinweise+
Björn hat die Frage wahrheitsgemäß beantwortet, die Suche aber mit einer historischen Komponente erschwert.
Hinweise auf die Antwort finden Sie im Netz – nicht im Shop-Quelltext.