IsmailTP/ras_treasury-CTF
GitHub: IsmailTP/ras_treasury-CTF
一个以古埃及为主题的 CTF 挑战项目,帮助玩家通过实战理解 Mass Assignment 漏洞和 API 权限提升技术。
Stars: 0 | Forks: 0
# Ra 的金库 API
一个以古埃及为主题的 API 漏洞利用挑战,主要侧重于 Mass Assignment 漏洞以及利用不安全的后端对象处理进行权限提升。
## 挑战信息
* **类别:** Web 安全 / API 安全
* **难度:** 中等
* **作者:** Ismail TP
## 描述
Ra 的金库 API 是一个夺旗赛 (CTF) 挑战,旨在向玩家传授不安全的后端对象映射如何导致权限提升。
玩家将与一个金库系统进行交互,在系统中可以向法老的宝库提交祭品。虽然应用程序在前端看起来很安全,但 API 响应中隐藏的属性揭示了后端处理用户可控数据时的弱点。
该挑战鼓励玩家检查 API 流量,分析隐藏字段,并利用不安全的更新功能来获取提升的访问权限。
## 功能
* 以古埃及为主题的 API 挑战
* 交互式宝物管理系统
* 隐藏的后端属性
* REST API 交互
* 权限提升工作流
* 受真实世界启发的 Mass Assignment 漏洞
* 从初级到中级的漏洞利用路径
## 涵盖概念
* Mass Assignment 漏洞
* 权限提升
* 隐藏的 API 字段
* 不安全的后端对象映射
* API 请求篡改
* REST API 分析
* 访问控制失效 (Broken access control)
## 使用技术
* Node.js / Express.js
* HTML/CSS/JavaScript
* REST API 架构
## 练习技能
* API 侦察
* 网络流量分析
* JSON 请求篡改
* 后端逻辑分析
* 权限提升测试
* Burp Suite / Postman 工作流
## 设置说明
### 克隆仓库
```
git clone https://github.com/IsmailTP/ras-treasury.git
cd ras-treasury
```
### 安装依赖
```
npm install
```
### 运行挑战
```
node app.js
```
## 截图
在此处添加挑战截图。
建议的截图:
* 金库界面
* API 请求/响应
* 隐藏的 JSON 字段
* 修改后的请求 payload
* Admin 神殿访问权限
## 教育目的
本项目专为道德网络安全教育和实践安全培训目的而创建。
未经适当授权,请勿将这些技术用于任何系统。
标签:API安全, GNU通用公共许可证, JSON输出, MITM代理, Node.js, OPA, 网络安全, 自定义脚本, 隐私保护, 靶场