クライアント側インジェクション、弱いパスワード、オブジェクト単位の認可不足は、同じ Web アプリケーションの異なる部分を露出させます。本コースでは、隔離されたローカルターゲットへのコマンドライン演習を通じて、反射型/格納型 XSS、Web ログインの辞書攻撃、IDOR を扱います。
入力が HTML と JavaScript の文脈へ届く過程を追い、永続的な Cookie 外部送信を模擬し、実際のログイン失敗応答から Hydra を設定し、認証済み API のオブジェクト参照を操作します。最後のチャレンジでは、弱い認証情報、IDOR、格納型 XSS を連鎖させ、複数の欠陥が重なる影響を確認します。
学習内容
- 反射される入力を見つけ、HTML 特殊文字の処理方法をテストする。
- HTML 属性から抜け出し、反射型 JavaScript の概念実証を作成する。
- XSS ペイロードを保存し、ローカル Netcat リスナーで模擬管理者 Cookie を取得する。
- HTTP POST ログインフォームを分析し、小さなワードリストで Hydra の
http-post-formを設定する。 - Bearer トークンでローカル API に認証し、認証とオブジェクト認可を区別する。
- 直接オブジェクト識別子を操作し、演習用ユーザーおよび管理者プロフィールを取得する。
- 独立チャレンジでパスワード推測、IDOR トークン取得、格納型 XSS、接管検証を連鎖させる。
このコースの対象者
HTTP の基礎を理解し、ブラウザ側インジェクションと Web アクセス制御の欠陥を実践したい学習者向けの中級コースです。Web ペネトレーションテスター志望者、アプリケーションセキュリティ学習者、クライアント制御入力、弱い認証、認可不足の相互作用を理解したい開発者にも適しています。
前提知識: Linux ターミナルと curl、基本的な GET/POST、ヘッダー、Cookie、JSON、HTML タグと属性、簡単な Shell ループまたはリダイレクトに慣れていること。
学習環境: Hydra、curl、Netcat、提供ワードリスト、およびローカルのポート 5000 と 8080 で動く意図的脆弱アプリケーションを備えた Ubuntu 22.04 ターミナル。Cookie 取得演習では、提供 Python スクリプトがブラウザ被害者を模擬します。
よくある質問
XSS ペイロードはグラフィカルブラウザで実行しますか?
いいえ。反射型 XSS 演習は curl で脆弱な HTML 応答を調べ、ブラウザでの解析を説明します。格納型 XSS 演習は被害者シミュレーターで管理者の訪問を再現し、演習用 Cookie をローカルリスナーへ送ります。
パスワード攻撃は実在するユーザーアカウントを対象にしますか?
いいえ。Hydra とチャレンジの小さなワードリストは、意図的に弱くしたローカルログインだけを対象とします。アカウントと認証情報は演習用です。
本コースでの認証バイパスと IDOR の違いは何ですか?
パスワード演習では有効な認証情報を取得してセッションを確立します。IDOR ではすでに認証済みですが、クライアント指定の識別子が選ぶプロフィールへのアクセス権をサーバーが確認しません。
Cookie やペイロードを外部サーバーへ送りますか?
いいえ。模擬 Cookie は localhost:8000 の Netcat へ送られ、脆弱アプリケーション、API リクエスト、ペイロード、接管確認はすべてコース環境内に留まります。





