IsmailTP/ras_treasury-CTF

GitHub: IsmailTP/ras_treasury-CTF

一个以古埃及为主题的 CTF 挑战项目,帮助玩家通过实战理解 Mass Assignment 漏洞和 API 权限提升技术。

Stars: 0 | Forks: 0

# Ra 的金库 API 一个以古埃及为主题的 API 漏洞利用挑战,主要侧重于 Mass Assignment 漏洞以及利用不安全的后端对象处理进行权限提升。 ## 挑战信息 * **类别:** Web 安全 / API 安全 * **难度:** 中等 * **作者:** Ismail TP ## 描述 Ra 的金库 API 是一个夺旗赛 (CTF) 挑战,旨在向玩家传授不安全的后端对象映射如何导致权限提升。 玩家将与一个金库系统进行交互,在系统中可以向法老的宝库提交祭品。虽然应用程序在前端看起来很安全,但 API 响应中隐藏的属性揭示了后端处理用户可控数据时的弱点。 该挑战鼓励玩家检查 API 流量,分析隐藏字段,并利用不安全的更新功能来获取提升的访问权限。 ## 功能 * 以古埃及为主题的 API 挑战 * 交互式宝物管理系统 * 隐藏的后端属性 * REST API 交互 * 权限提升工作流 * 受真实世界启发的 Mass Assignment 漏洞 * 从初级到中级的漏洞利用路径 ## 涵盖概念 * Mass Assignment 漏洞 * 权限提升 * 隐藏的 API 字段 * 不安全的后端对象映射 * API 请求篡改 * REST API 分析 * 访问控制失效 (Broken access control) ## 使用技术 * Node.js / Express.js * HTML/CSS/JavaScript * REST API 架构 ## 练习技能 * API 侦察 * 网络流量分析 * JSON 请求篡改 * 后端逻辑分析 * 权限提升测试 * Burp Suite / Postman 工作流 ## 设置说明 ### 克隆仓库 ``` git clone https://github.com/IsmailTP/ras-treasury.git cd ras-treasury ``` ### 安装依赖 ``` npm install ``` ### 运行挑战 ``` node app.js ``` ## 截图 在此处添加挑战截图。 建议的截图: * 金库界面 * API 请求/响应 * 隐藏的 JSON 字段 * 修改后的请求 payload * Admin 神殿访问权限 ## 教育目的 本项目专为道德网络安全教育和实践安全培训目的而创建。 未经适当授权,请勿将这些技术用于任何系统。
标签:API安全, GNU通用公共许可证, JSON输出, MITM代理, Node.js, OPA, 网络安全, 自定义脚本, 隐私保护, 靶场