IsmailTP/Pharaoh-Hidden-Chamber-CTF
GitHub: IsmailTP/Pharaoh-Hidden-Chamber-CTF
一个以埃及为主题的 Web 安全 CTF 挑战靶场,帮助学习者实践 IDOR 与访问控制失效漏洞的利用方法。
Stars: 0 | Forks: 0
# 法老的密室
这是一个以埃及为主题的 Web 漏洞利用挑战,主要涉及不安全的直接对象引用 (IDOR) 和访问控制失效漏洞。
## 挑战信息
* **类别:** Web 安全
* **难度:** 简单–中等
* **作者:** Ismail TP
## 描述
“法老的密室”是一个 Capture The Flag (CTF) 挑战,玩家需要探索一个受脆弱访问控制保护的受限古神庙系统。
该应用程序使用编码后的标识符来管理用户访问级别。玩家必须调查系统如何处理授权,并发现如何通过操纵对象引用来访问隐藏资源。
该挑战演示了不安全的直接对象引用如何暴露敏感功能,并允许对特权区域进行未经授权的访问。
## 功能
* 以埃及为主题的挑战环境
* 隐藏密室探索
* 编码的用户标识符
* 访问控制绕过场景
* 源于真实世界的 IDOR 漏洞
* 适合初学者的漏洞利用路径
* 交互式 Web 界面
## 涵盖概念
* 不安全的直接对象引用 (IDOR)
* 失效的访问控制
* Base64 编码分析
* URL 参数操纵
* 授权绕过
* 用户枚举
* Web 应用程序侦察
## 使用技术
* Python
* Flask
* HTML/CSS/JavaScript
## 练习技能
* URL 操纵
* 访问控制测试
* 标识符分析
* Web 侦察
* 身份验证和授权测试
* Web 漏洞利用方法论
## 设置说明
### 克隆仓库
```
git clone https://github.com/IsmailTP/pharaohs-hidden-chamber.git
cd pharaohs-hidden-chamber
```
### 安装依赖
```
pip install -r requirements.txt
```
### 运行挑战
```
python app.py
```
## 截图
在此处添加挑战截图。
建议的截图:
* 登录页面
* 神庙界面
* 编码的字形参数
* 隐藏密室访问
* 最终挑战环境
## 教育目的
本项目仅出于道德网络安全教育和实践安全培训目的而创建。
未经适当授权,请勿将这些技术用于任何系统。
标签:CISA项目, CTF靶场, Flask, IDOR漏洞, Python, Web安全, 后端开发, 多模态安全, 数据可视化, 无后门, 蓝队分析, 访问控制绕过, 逆向工具