Module

M03: Verlust der Vertraulichkeit sensibler Daten

Auch in diesem Modul hilft bei einer Aufgabe Recherche bzw. ein Stück Social Engineering – nicht jede Lücke steckt im Code.

  1. Aufgabe 01

    Zugriff auf ein vertrauliches Dokument

    Irgendwo in der Anwendung liegt eine Datei mit sensiblen Informationen.

    Hinweise
    • Analysieren Sie Links und Pfade der Anwendung.
    • Die gesuchte Datei ist nicht weiter geschützt. Wer den Pfad kennt, kann sie abrufen.
  2. Aufgabe 02

    Finde das versteckte Easteregg

    Im Verzeichnis mit den vertraulichen Dateien aus der vorherigen Aufgabe lassen sich nicht alle Dateien herunterladen. Umgehen Sie diesen Schutz.

    Hinweise
    • Dateien mit anderer Endung als .md oder .pdf blockiert die Anwendung. Es gibt einen klassischen Trick, die „richtige“ Endung vorzugaukeln – Stichwort Poison Null Byte.
    • Das %-Zeichen muss URL-kodiert sein, sonst interpretiert die URL es falsch.
  3. Aufgabe 03

    Log in mit MC SafeSearchs Account

    Melden Sie sich als MC SafeSearch mit dem ursprünglichen Passwort an. SQL Injection und andere Angriffe zählen nicht.

    Hinweise
    • MC SafeSearch ist ein Rapper; der Song „Protect Ya ‘Passwordz“ erklärt Passwort- und Datenschutz ziemlich klar.
    • Nach dem Musikvideo sollten Sie das Passwort kennen.
  4. Aufgabe 04

    Log in mit Amys Account

    Wie beim Admin-Login ohne SQL Injection zählen nur die ursprünglichen Zugangsdaten.

    Hinweise
    • Wie bei so vielen Figuren hier geht es um Amy aus Futurama.
    • Ihr Ehemann heißt Kif.
    • Suchen Sie nach „93.83 billion trillion trillion centuries“ oder „One Important Final Note“.
  5. Aufgabe 05

    Zugriff auf Log-Datei

    Log-Dateien liegen normalerweise serverseitig auf der Platte und sind von außen nicht erreichbar.

    Hinweise
    • Die Frage ist: Wer kommt auf die Idee, ein Logfile über die Webanwendung auszuliefern?
    • Eine bestimmte Datei unter /ftp bringt Sie weiter.
  6. Aufgabe 06

    Coupon-Code manipulieren

    Eine der schwersten Aufgaben im OWASP Juice Shop. Beim Checkout gibt es ein Coupon-Feld für Rabatt auf die gesamte Bestellung. Sie sollen mindestens 80 % Rabatt erzielen. Solche Gutscheine werden nicht veröffentlicht – Sie bauen sich eigene Coupon-Codes.

    Hinweise
    • Ein Weg: die Coupon-Generierung reverse-engineeren und mit derselben (oder einer sehr ähnlichen) Logik einen 80-Prozent-Coupon erzeugen.
    • Alternativ viele existierende Coupons sammeln und nach Mustern suchen.
    • Wenn nichts hilft, bleibt blinde Brute-Force auf das Gutscheinfeld – das ist der unangenehmste Weg.
  7. Aufgabe 07

    Challenge #999 lösen

    Der OWASP Juice Shop ist so unsicher, dass selbst das Score Board angreifbar ist. Eine Funktion speichert den Hacking-Fortschritt und stellt ihn nach einem Absturz oder nach ein paar Tagen Pause wieder her.

    Täuschen Sie der Anwendung vor, Sie hätten Challenge #999 gelöst – die es nicht gibt.

    Hinweise
    • Leiten Sie aus allen verfügbaren Infos (z. B. package.json.bak) ab, wie die Anwendung den Fortschritt ver- und entschlüsselt.
    • Neben den Benutzerpasswörtern steckt im Fortschritt noch ein weiteres Geheimnis in der Verschlüsselung.
    • Welchen wirklich dummen Fehler könnte man machen, wenn man so ein Geheimnis wählt?
  8. Aufgabe 08

    Premium-Aufgabe

    Gratis-Software hat oft versteckte Folgekosten. In Spielen ist es üblich, nach dem Kauf für Downloadable Content (DLC) zu zahlen. Manchmal ist das fair, weil wirklich etwas Neues dazukommt. Genauso oft zahlen Spielerinnen und Spieler nur dafür, Features freizuschalten, die schon in der Ursprungsversion steckten.

    Diese Aufgabe ist genau so ein „Premium“-Feature. Solche Geschäftspolitik sollten Sie nicht tolerieren – und schon gar nicht mit Bitcoins unterstützen.

    Die eigentliche Aufgabe: die Premium-Aufgabe lösen, indem Sie die Paywall davor umgehen.

    Hinweise
    • Die Aufgabe hätte auch unter „schwache Sicherheitsmechanismen“ gepasst.
    • Es gibt hier keine kaputte Krypto-Bibliothek zum Ausnutzen.
    • Wie viel Schutz bietet ein robustes Türschloss, wenn Sie … … den Schlüssel unter die Fußmatte legen? … ihn im Blumentopf verstecken? … ihn unter den Briefkasten kleben?