Module

M05: Fehler in der Zugriffskontrolle

Broken Access Control heißt: Die Oberfläche verbietet etwas, die API oder die URL oft nicht. Prüfen Sie IDs, Rollen und direkte Objektzugriffe – nicht nur, was der Button hergibt.

  1. Aufgabe 01

    Zugriff auf die Administrationsseite des Stores

    Erreichen Sie den Admin-Bereich des Shops, obwohl er in der Navigation nicht angeboten wird.

    Hinweise
    • Sie können raten, welche URL der Admin-Bereich haben könnte.
    • Alternativ suchen Sie im Quelltext nach einer Referenz oder einem Hinweis.
  2. Aufgabe 02

    5-Sterne-Feedback löschen

    Löschen Sie ein Feedback mit fünf Sternen. Dafür brauchen Sie Rechte, die ein normaler Account nicht haben sollte.

    Hinweise
    • Haben Sie den Admin-Bereich gefunden, ist das Löschen des 5-Sterne-Feedbacks einfach.
  3. Aufgabe 03

    Zugriff auf einen anderen Warenkorb

    Greifen Sie auf den Warenkorb eines anderen Kontos zu. Ein Angreifer sähe das Kaufverhalten – und könnte Mengen oder Artikel ändern, in der Hoffnung, dass das beim Checkout niemandem auffällt.

    Hinweise
    • Nutzen Sie alle Warenkorb-Funktionen und behalten Sie den HTTP-Traffic im Blick.
    • Es kann eine clientseitige Verknüpfung von Benutzer zu Warenkorb geben, die sich manipulieren lässt.
    • SQL Injection zählt auf dem Score Board hier nicht. Suchen Sie einen anderen Weg.
  4. Aufgabe 04

    Feedback im Namen eines anderen Nutzers geben

    Im Juice Shop können Nutzerinnen und Nutzer Feedback mit Sternen und Kommentar hinterlassen. Angemeldet hängt das Feedback am aktuellen Konto, unangemeldet ist es anonym. Geben Sie Feedback im Namen einer anderen Person ab.

    Hinweise
    • Lösbar über die Oberfläche oder durch Abfangen der Kommunikation mit dem REST-Backend.
    • Für den clientseitigen Einstieg analysieren Sie das HTML-Formular der Feedback-Übermittlung.
  5. Aufgabe 05

    Produkt in einen anderen Warenkorb legen

    Hier müssen Sie sich die Hände schmutzig machen: Legen Sie ein Produkt in einen fremden Warenkorb – eines, das dort noch nicht liegt.

    Hinweise
    • Schauen Sie den HTTP-Traffic an, während Sie Produkte in Ihren eigenen Warenkorb legen.
  6. Aufgabe 06

    href des Links in der O-Saft-Produktbeschreibung ändern

    Das OWASP SSL Advanced Forensic Tool (O-Saft) verlinkt in der Beschreibung auf die Wiki-Seite des Projekts. Ändern Sie den Link so, dass er nach https://owasp.slack.com zeigt.

    Hinweise
    • Theoretisch gibt es drei Wege: Eine Verwaltungsfunktion in der Webanwendung, mit der sich Produktdaten ändern lassen Lücken in der REST-API zum Aktualisieren eines Produkts SQL Injection, die ein UPDATE auf Produktdaten absetzt In der Praxis führen zwei der drei Wege in die Sackgasse.