クライアントサイド攻撃と認証

クライアントサイドの脆弱性攻撃と認証バイパスを習得しましょう。XSS 脆弱性の特定、Hydra を使用した Web ブルートフォース攻撃の実行、および安全でない直接オブジェクト参照(IDOR)の悪用方法を学びます。

Cybersecurity EngineerサイバーセキュリティHydraKali Linux

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

クライアント側インジェクション、弱いパスワード、オブジェクト単位の認可不足は、同じ Web アプリケーションの異なる部分を露出させます。本コースでは、隔離されたローカルターゲットへのコマンドライン演習を通じて、反射型/格納型 XSS、Web ログインの辞書攻撃、IDOR を扱います。

入力が HTML と JavaScript の文脈へ届く過程を追い、永続的な Cookie 外部送信を模擬し、実際のログイン失敗応答から Hydra を設定し、認証済み API のオブジェクト参照を操作します。最後のチャレンジでは、弱い認証情報、IDOR、格納型 XSS を連鎖させ、複数の欠陥が重なる影響を確認します。

学習内容

  • 反射される入力を見つけ、HTML 特殊文字の処理方法をテストする。
  • HTML 属性から抜け出し、反射型 JavaScript の概念実証を作成する。
  • XSS ペイロードを保存し、ローカル Netcat リスナーで模擬管理者 Cookie を取得する。
  • HTTP POST ログインフォームを分析し、小さなワードリストで Hydra の http-post-form を設定する。
  • Bearer トークンでローカル API に認証し、認証とオブジェクト認可を区別する。
  • 直接オブジェクト識別子を操作し、演習用ユーザーおよび管理者プロフィールを取得する。
  • 独立チャレンジでパスワード推測、IDOR トークン取得、格納型 XSS、接管検証を連鎖させる。

このコースの対象者

HTTP の基礎を理解し、ブラウザ側インジェクションと Web アクセス制御の欠陥を実践したい学習者向けの中級コースです。Web ペネトレーションテスター志望者、アプリケーションセキュリティ学習者、クライアント制御入力、弱い認証、認可不足の相互作用を理解したい開発者にも適しています。

前提知識: Linux ターミナルと curl、基本的な GET/POST、ヘッダー、Cookie、JSON、HTML タグと属性、簡単な Shell ループまたはリダイレクトに慣れていること。

学習環境: Hydra、curl、Netcat、提供ワードリスト、およびローカルのポート 5000 と 8080 で動く意図的脆弱アプリケーションを備えた Ubuntu 22.04 ターミナル。Cookie 取得演習では、提供 Python スクリプトがブラウザ被害者を模擬します。

よくある質問

XSS ペイロードはグラフィカルブラウザで実行しますか?

いいえ。反射型 XSS 演習は curl で脆弱な HTML 応答を調べ、ブラウザでの解析を説明します。格納型 XSS 演習は被害者シミュレーターで管理者の訪問を再現し、演習用 Cookie をローカルリスナーへ送ります。

パスワード攻撃は実在するユーザーアカウントを対象にしますか?

いいえ。Hydra とチャレンジの小さなワードリストは、意図的に弱くしたローカルログインだけを対象とします。アカウントと認証情報は演習用です。

本コースでの認証バイパスと IDOR の違いは何ですか?

パスワード演習では有効な認証情報を取得してセッションを確立します。IDOR ではすでに認証済みですが、クライアント指定の識別子が選ぶプロフィールへのアクセス権をサーバーが確認しません。

Cookie やペイロードを外部サーバーへ送りますか?

いいえ。模擬 Cookie は localhost:8000 の Netcat へ送られ、脆弱アプリケーション、API リクエスト、ペイロード、接管確認はすべてコース環境内に留まります。

講師

labby
Labby
Labby is the LabEx teacher.