Module

M02: Fehler in der Authentifizierung

Bei mehreren Aufgaben hier hilft Recherche – manchmal auch ein Stück Social Engineering.

Öffentlich zugängliche Infos im Netz sind bei manchen Aufgaben der eigentliche Hinweis.

  1. Aufgabe 01

    Log in mit dem Admin-Account ohne SQL Injection

    Diese Aufgabe zählt nur, wenn Sie das ursprüngliche Passwort des Administrators verwenden. Haben Sie es versehentlich schon geändert: Keine Sorge – das Originalpasswort wird weiterhin akzeptiert, damit die Aufgabe lösbar bleibt.

    Hinweise
    • Raten kann funktionieren. Admins wählen selten starke Passwörter.
    • Haben Sie den Passwort-Hash des Admins, können Sie ihn offline angehen.
  2. Aufgabe 02

    Jims Passwort zurücksetzen

    Setzen Sie Jims Passwort über „Passwort vergessen“ zurück – mit der originalen Antwort auf seine Sicherheitsfrage. SQL Injection zählt hier nicht.

    Hinweise
    • Der Titel verrät, welche Funktion Sie angreifen sollten.
    • Sie brauchen Jims E-Mail-Adresse, sonst startet der Reset nicht.
    • Jim ist keine erfundene Shop-Figur ohne Hintergrund – öffentlich zugängliche Popkultur hilft bei der Sicherheitsfrage.
    • Die Frage zielt auf die Familie; die Antwort steht nicht im Quelltext des Shops.
  3. Aufgabe 03

    Bjoerns OWASP-Passwort zurücksetzen

    Hier geht es nicht um eine technische Lücke, sondern um die Antwort auf die Sicherheitsfrage, die Benutzer Björn für sein OWASP-Konto gewählt hat.

    Hinweise
    • Bjoerns OWASP-E-Mail: bjoern@owasp.org
    • Björn Kimminich ist öffentlich als Juice-Shop-Maintainer unterwegs – das reicht oft schon für die Recherche.
  4. Aufgabe 04

    Benders Passwort in "slurmCl4ssic" ändern ohne SQL Injection

    Melden Sie sich zuerst als Bender an. Danach manipulieren Sie das Formular zum Passwortändern – ohne das aktuelle Passwort zu kennen und ohne SQL Injection.

    Hinweise
    • Das Passwort ändern Sie über die API /rest/user/change-password.
    • Die Aufgabe gehört zur Kategorie „weak security mechanism“.
    • Benders aktuelles Passwort ist so stark, dass Brute-Force und Rainbow Tables hier praktisch ausscheiden.
  5. Aufgabe 05

    Log in mit Bjoerns Gmail-Account

    Der Juice Shop bietet „Login mit Google“ (OAuth). Es braucht Detektivarbeit, um zu sehen, wie dieser Login tatsächlich verarbeitet wird.

    Hinweise
    • Untersuchen Sie genau, wie der OAuth-Login gegenüber Google abläuft – und was der Shop danach damit macht.
    • Der Juice Shop hat OAuth nicht korrekt umgesetzt.
    • Registrieren Sie sich probeweise mit einem eigenen Google-Konto und schauen Sie, was hinter den Kulissen passiert.
    • Das Google-Konto von Bjoern Kimminich ist mit dem Juice Shop verknüpft.
    • Der Fehler liegt zu 100 % beim Juice Shop und zu 0 % bei Google.
  6. Aufgabe 06

    Benders Passwort zurücksetzen

    Wie bei Jims Sicherheitsfrage geht es darum, Benders Antwort zu finden. Die ist etwas schwieriger als Jims.

    Hinweise
    • Wenn Sie Bender nicht kennen, schauen Sie in die ersten Folgen von Futurama, bevor Sie weiterarbeiten.
    • Unerwarteterweise hat Bender seine gewählte Frage wahrheitsgemäß beantwortet.
    • Hinweise auf die Antwort stehen in öffentlich zugänglichen Infos im Netz.
    • Wird eine scheinbar richtige Antwort abgelehnt, versuchen Sie eine alternative Schreibweise.
    • Brute-Force ist praktisch aussichtslos.
  7. Aufgabe 07

    Entwicklungsteam informieren

    Die Zielgruppe ist nicht die Kundschaft des Shops, sondern das Entwicklerteam hinter der Anwendung.

    Hinweise
    • Endnutzerinnen und Endnutzer sind hier nicht das Ziel – die Entwicklerinnen und Entwickler schon.
    • Das ist eine recherchestarke Aufgabe, kein klassischer Exploit.
    • Wenn Sie zuvor die Aufgabe zur Backup-Datei gelöst haben, sparen Sie sich viel Frust.
  8. Aufgabe 08

    Bjoerns internes Passwort zurücksetzen

    Finden Sie die Sicherheitsantwort von Benutzer Bjoern (bjoern@juice-sh.op). Der Projektleiter des OWASP Juice Shop ist weniger popkulturell greifbar als Jim oder Bender – entsprechend schwerer die Aufgabe.

    Hinweise
    • Björn hat die Frage wahrheitsgemäß beantwortet, die Suche aber mit einer historischen Komponente erschwert.
    • Hinweise auf die Antwort finden Sie im Netz – nicht im Shop-Quelltext.
    • Brute-Force ist praktisch aussichtslos.