IsmailTP/Curse-of-the-Infinite-Gold-CTF
GitHub: IsmailTP/Curse-of-the-Infinite-Gold-CTF
一个埃及主题的 Web 安全 CTF 挑战,通过存在业务逻辑漏洞的商人交易系统帮助玩家学习金融交易缺陷与 API 操纵技术。
Stars: 0 | Forks: 0
# 无尽黄金的诅咒
这是一个以埃及为主题的 Web 漏洞利用挑战,侧重于业务逻辑缺陷、不当的输入验证以及存在漏洞的金融交易。
## 挑战信息
* **分类:** Web 安全
* **难度:** 中等
* **作者:** Ismail TP
## 描述
“无尽黄金的诅咒”是一个 Capture The Flag (CTF) 挑战,玩家将探索法老哈夫拉的陵墓,并试图获取传说中的黄金安卡。
该应用程序包含一个商人系统,玩家可以使用游戏内的黄金购买物品。然而,交易逻辑中隐藏的弱点允许攻击者操纵系统并获得无尽的财富。
该挑战旨在向玩家展示不当的服务器端验证如何导致严重的业务逻辑漏洞。
## 功能
* 以埃及为主题的交互式挑战
* 商人与经济系统
* 存在漏洞的购买流程
* 逻辑漏洞利用
* 受真实世界启发的金融漏洞
* 对初学者友好的漏洞利用路径
* API 请求操纵
## 涵盖概念
* 业务逻辑漏洞
* 不当的输入验证
* 负数数量漏洞利用
* 金融交易缺陷
* API 操纵
* 服务器端信任问题
* 请求篡改
## 使用的技术
* Python
* Flask
* HTML/CSS/JavaScript
* REST API
## 实践技能
* API 测试
* 请求拦截
* 输入验证分析
* 业务逻辑漏洞利用
* Burp Suite 工作流程
* Web 漏洞利用方法论
## 设置说明
### 克隆代码仓库
```
git clone https://github.com/IsmailTP/curse-of-the-infinite-gold.git
cd curse-of-the-infinite-gold
```
### 安装依赖项
```
pip install -r requirements.txt
```
### 运行挑战
```
python app.py
```
## 截图
在此处添加挑战截图。
建议的截图:
* 商人界面
* 购买系统
* API 请求
* 修改后的 payload
* 黄金安卡解锁屏幕
## 教育目的
本项目仅用于道德网络安全教育和实操安全培训目的。
未经适当授权,请勿将这些技术用于任何系统。
标签:CTF靶场, Flask, Python, Web安全, 业务逻辑漏洞, 多模态安全, 数据可视化, 无后门, 蓝队分析, 逆向工具