iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0
Security

仿生人是否會夢見網頁山羊? 資安小白的30天Webgoat闖關紀錄系列 第 25 篇

[DAY25]仿生人是否會夢見網頁山羊? --Security Misconfiguration (上)

  • 分享至 

  • xImage
  •  

今天要來做A5裡面的Security Misconfiguration了,沒錯,Security Misconfiguration裡面包了一個Security Misconfiguration,看到的時候我也滿臉問號

什麼是Security Misconfiguration

WebGoat的這小章節中主要講的是關於預設帳號密碼(Default credentials still active),詳細除錯模式資訊洩漏(Verbose Debug Mode Leakage),執行器端點洩漏(Exposed Actuator endpoints)和關於防護的加強配置(Harden the configuration),簡單來說就是因為配置失誤導致攻擊者能夠拿到關鍵信息,從而更容易進行攻擊

Webgoat A5 Security Misconfiguration 號碼2(題目1)

https://ithelp.ithome.com.tw/upload/images/20261008/20184109zflo80wPB6.png

這題的內容是預設帳號密碼(Default credentials still active),例如公司管理員初始密碼常用的admin/admin或是員工初始帳號常用的身分證作為初始密碼,甚至筆者現在kali虛擬機還沒改密碼都算在他範疇之中(汗),這裡我們就用上面的範例來試試看

https://ithelp.ithome.com.tw/upload/images/20261008/20184109twyFW1sSoz.png

一次就中好耶,還在下面登入信息後多打了一個(No MFA)來提醒我們MFA(多重因素認證)的重要性

Webgoat A5 Security Misconfiguration 號碼3(題目2)

https://ithelp.ithome.com.tw/upload/images/20261008/20184109y8UmiDrwGz.png

這題則是詳細除錯模式資訊洩漏(Verbose Debug Mode Leakage),也就是在報錯時給予了外部太詳細的信息,例如環境變數,甚至把debug用的token給噴出來了,讓攻擊者得到太多不該得到的內部資訊,使得攻擊的難度大大降低
讓我們點看看左邊的觸發除錯的按鈕

https://ithelp.ithome.com.tw/upload/images/20261008/20184109mFH5Ceoc2o.png

除了上面看起來還算正常的物件為null無法繼續的錯誤外,下面居然把環境,甚至除錯用的帳號密碼和token都給了我們,那我們就不客氣了,把token填入後再點右邊的呼叫/config

https://ithelp.ithome.com.tw/upload/images/20261008/20184109CwsijfWdph.png

從這裡大概也能看出來了,這次的Security Misconfiguration內容基本上都算簡單,那為甚麼我還要分成上下呢?......因為下一部份的XXE是真的很難,就當作我在幫我自己爭取學習理解的時間吧

Security Misconfiguration (下)


上一篇
[DAY24]仿生人是否會夢見網頁山羊?-- CSRF(下)
系列文
仿生人是否會夢見網頁山羊? 資安小白的30天Webgoat闖關紀錄 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言