IsmailTP/Trial-of-the-Pharaoh-OTP-Gate-CTF
GitHub: IsmailTP/Trial-of-the-Pharaoh-OTP-Gate-CTF
一个埃及主题的 Web 安全 CTF 挑战,旨在通过竞态条件利用让玩家学习 OTP 身份验证绕过技术。
Stars: 0 | Forks: 0
# 法老的 OTP 之门试炼
一个以埃及为主题的 Web 安全挑战,专注于竞态条件漏洞和 OTP 身份验证绕过技术。
## 挑战信息
* **类别:** Web 安全 / 身份验证安全
* **难度:** 中等
* **作者:** Ismail TP
## 描述
法老的 OTP 之门试炼是一个 Capture The Flag (CTF) 挑战,玩家必须绕过一个由一次性密码 (OTP) 验证系统保护的高度安全的埃及身份验证网关。
该应用程序看起来很安全,具有随机 OTP 生成和暴力破解保护。然而,后端验证工作流程中隐藏的缺陷允许攻击者利用异步请求处理并完全绕过身份验证。
该挑战旨在教玩家竞态条件如何影响身份验证系统,以及共享状态漏洞如何导致严重的安全故障。
## 功能
* 埃及主题身份验证系统
* OTP 验证工作流程
* 异步后端逻辑
* 竞态条件利用
* 基于 session 的身份验证
* 并行请求攻击场景
* 灵感来源于真实世界的后端漏洞
## 涵盖概念
* 竞态条件漏洞
* OTP 身份验证绕过
* 并发请求利用
* 共享状态漏洞
* Session 处理
* 后端异步逻辑缺陷
* 身份验证安全测试
## 使用技术
* Node.js
* Express.js
* HTML/CSS/JavaScript
## 练习技能
* 身份验证测试
* 请求拦截
* 并行请求执行
* 竞态条件分析
* Burp Suite / Turbo Intruder 工作流程
* 后端逻辑分析
## 设置说明
### 克隆仓库
```
git clone https://github.com/IsmailTP/pharaohs-otp-gate.git
cd pharaohs-otp-gate
```
### 安装依赖
```
npm install
```
### 运行挑战
```
node app.js
```
## 截图
在此处添加挑战截图。
建议的截图:
* 登录界面
* OTP 验证页面
* 并行请求攻击
* Burp Suite / Turbo Intruder
* Dashboard 访问
## 教育目的
本项目仅供道德网络安全教育和实践安全培训目的而创建。
未经适当授权,请勿对系统使用这些技术。
标签:Express, GNU通用公共许可证, MITM代理, Node.js, OPA, Web安全, 后端开发, 多模态安全, 数据可视化, 竞态条件漏洞, 蓝队分析, 认证绕过, 靶场