Ataques do Lado do Cliente e Autenticação

Domine a exploração do lado do cliente e os bypasses de autenticação. Aprenda a identificar vulnerabilidades XSS, realizar ataques de força bruta na web com o Hydra e explorar Referências Diretas a Objetos Inseguras (IDOR).

Cybersecurity EngineerCibersegurançaHydraKali Linux

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Injeção no lado do cliente, senhas fracas e ausência de autorização em nível de objeto podem expor diferentes partes da mesma aplicação web. Este curso examina XSS refletido e armazenado, ataques de dicionário contra logins e IDOR por meio de exercícios de linha de comando em alvos locais isolados.

Você acompanhará a entrada até contextos HTML e JavaScript, modelará uma exfiltração persistente de cookie, configurará o Hydra a partir de uma resposta real de falha e manipulará referências de objetos em uma API autenticada. O desafio final encadeia credenciais fracas, IDOR e XSS armazenado para demonstrar o efeito acumulado de várias falhas.

O que você aprenderá

  • Localizar entrada refletida e testar como a aplicação trata caracteres especiais de HTML.
  • Sair de um atributo HTML e construir uma prova de conceito JavaScript refletida.
  • Armazenar um payload XSS e capturar um cookie de administrador simulado com um listener Netcat local.
  • Analisar um formulário HTTP POST e configurar o módulo http-post-form do Hydra com pequenas listas.
  • Autenticar-se em uma API local com token Bearer e distinguir autenticação de autorização de objeto.
  • Manipular identificadores diretos para recuperar dados preparados de perfis de usuário e administrador.
  • Encadear adivinhação de senha, acesso a token via IDOR, XSS armazenado e verificação em um desafio independente.

Para quem é este curso

Este curso intermediário é voltado a quem conhece HTTP básico e deseja praticar injeção no navegador e falhas de controle de acesso web. É adequado para futuros pentesters web, estudantes de segurança de aplicações e desenvolvedores que querem compreender a interação entre entrada controlada pelo cliente, autenticação fraca e autorização ausente.

Pré-requisitos: Familiaridade com terminal Linux e curl, requisições GET/POST, cabeçalhos, cookies, JSON, tags e atributos HTML e loops ou redirecionamentos simples de shell.

Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com Hydra, curl, Netcat, listas fornecidas e aplicações locais deliberadamente vulneráveis nas portas 5000 e 8080. Um script Python fornecido simula a vítima no navegador durante a captura do cookie.

Perguntas frequentes

Vou usar um navegador gráfico para executar os payloads XSS?

Não. O laboratório de XSS refletido inspeciona respostas HTML com curl e explica como o navegador as analisaria. O de XSS armazenado usa um simulador de vítima para reproduzir uma visita administrativa e enviar um cookie preparado ao listener local.

O ataque de senha tem como alvo contas reais?

Não. O Hydra e a pequena lista do desafio operam apenas contra endpoints locais intencionalmente fracos. As contas e credenciais são itens preparados do laboratório.

Qual é a diferença entre contorno de autenticação e IDOR neste curso?

Os exercícios de senha recuperam credenciais válidas e estabelecem uma sessão. No IDOR, o aluno já está autenticado, mas o servidor não verifica se ele pode acessar o perfil selecionado por um identificador controlado pelo cliente.

Cookies ou payloads são enviados a um servidor externo?

Não. O cookie simulado é enviado ao Netcat em localhost:8000, e todas as aplicações, requisições de API, payloads e verificações permanecem dentro do ambiente do curso.

Professor

labby
Labby
Labby is the LabEx teacher.