Broken Access Control heißt: Die Oberfläche verbietet etwas, die API oder die URL oft nicht. Prüfen Sie IDs, Rollen und direkte Objektzugriffe – nicht nur, was der Button hergibt.
Aufgabe 01
★★
Zugriff auf die Administrationsseite des Stores
Erreichen Sie den Admin-Bereich des Shops, obwohl er in der Navigation nicht angeboten wird.
Hinweise+
Sie können raten, welche URL der Admin-Bereich haben könnte.
Alternativ suchen Sie im Quelltext nach einer Referenz oder einem Hinweis.
Aufgabe 02
★★
5-Sterne-Feedback löschen
Löschen Sie ein Feedback mit fünf Sternen. Dafür brauchen Sie Rechte, die ein normaler Account nicht haben sollte.
Hinweise+
Haben Sie den Admin-Bereich gefunden, ist das Löschen des 5-Sterne-Feedbacks einfach.
Aufgabe 03
★★
Zugriff auf einen anderen Warenkorb
Greifen Sie auf den Warenkorb eines anderen Kontos zu. Ein Angreifer sähe das Kaufverhalten – und könnte Mengen oder Artikel ändern, in der Hoffnung, dass das beim Checkout niemandem auffällt.
Hinweise+
Nutzen Sie alle Warenkorb-Funktionen und behalten Sie den HTTP-Traffic im Blick.
Es kann eine clientseitige Verknüpfung von Benutzer zu Warenkorb geben, die sich manipulieren lässt.
SQL Injection zählt auf dem Score Board hier nicht. Suchen Sie einen anderen Weg.
Aufgabe 04
★★★
Feedback im Namen eines anderen Nutzers geben
Im Juice Shop können Nutzerinnen und Nutzer Feedback mit Sternen und Kommentar hinterlassen. Angemeldet hängt das Feedback am aktuellen Konto, unangemeldet ist es anonym. Geben Sie Feedback im Namen einer anderen Person ab.
Hinweise+
Lösbar über die Oberfläche oder durch Abfangen der Kommunikation mit dem REST-Backend.
Für den clientseitigen Einstieg analysieren Sie das HTML-Formular der Feedback-Übermittlung.
Aufgabe 05
★★★
Produkt in einen anderen Warenkorb legen
Hier müssen Sie sich die Hände schmutzig machen: Legen Sie ein Produkt in einen fremden Warenkorb – eines, das dort noch nicht liegt.
Hinweise+
Schauen Sie den HTTP-Traffic an, während Sie Produkte in Ihren eigenen Warenkorb legen.
Aufgabe 06
★★★
href des Links in der O-Saft-Produktbeschreibung ändern
Das OWASP SSL Advanced Forensic Tool (O-Saft) verlinkt in der Beschreibung auf die Wiki-Seite des Projekts. Ändern Sie den Link so, dass er nach https://owasp.slack.com zeigt.
Hinweise+
Theoretisch gibt es drei Wege:
Eine Verwaltungsfunktion in der Webanwendung, mit der sich Produktdaten ändern lassen
Lücken in der REST-API zum Aktualisieren eines Produkts
SQL Injection, die ein UPDATE auf Produktdaten absetzt
In der Praxis führen zwei der drei Wege in die Sackgasse.