TryHackMe - Neighbour
Hãy khám phá dịch vụ đám mây mới của chúng tôi, Authentication Anywhere.
Giới thiệu
Chúng ta có một đoạn giới thiệu ngắn:
Hãy trải nghiệm dịch vụ đám mây mới của chúng tôi, Authentication Anywhere - đăng nhập từ bất cứ đâu bạn muốn! Người dùng có thể nhập tên người dùng và mật khẩu để thực hiện quy trình đăng nhập hoàn toàn an toàn! Chắc chắn bạn sẽ không thể tìm thấy bất kỳ bí mật nào mà người khác lưu trong hồ sơ của họ, đúng không?
Để truy cập thử thách này, hãy triển khai máy dễ bị tấn công bằng cách nhấn nút màu xanh lá “Start Machine” trong nhiệm vụ này, đồng thời khởi động TryHackMe AttackBox bằng cách nhấn nút “Start AttackBox” ở góc trên bên phải của trang.
Flag
Khi truy cập trang web được cung cấp, chúng ta sẽ thấy biểu mẫu đăng nhập và được hướng dẫn kiểm tra mã nguồn.
Sau đó, chúng ta nhận được thông tin đăng nhập dành cho tài khoản khách.
Sau khi đăng nhập, chúng ta có thể thấy URL đã thay đổi thành guest.
Hãy thử đổi nó thành admin.
Điều này quá dễ, nhưng ít nhất chúng ta có thể thấy lỗ hổng IDOR dễ bị khai thác đến mức nào. Chỉ với một chút suy luận cơ bản, chúng ta đã có thể giành được quyền truy cập mà lẽ ra mình không được phép có.





