PortSwigger | Excessive trust in client-side controls

Captain Black

Katılımcı Üye
17 Eyl 2022
488
273
Dubai
1m29afr.png

Evet arkadaşlar bugün elimden geldiğince size portswigger üzerinden

lab çözümlerini anlatmaya çalışacağım.

2.anlatım olduğu için konuyu uzatmayacağım İlk konu link detaylı isteyenler bakabilir.

Evet lab'ımız portswigger sitesinde

Business logic vulnerabilities bölümünün ilk sınavı ,kolay seviyesinde.,​

Lab'ın kısa özeti; Bizi bir alışveriş sitesi karşılıyor belli bir kredimiz var ve kredimizin üzerinde
olan bir eşya satın almamız isteniyor hack yolu ile gelin beraber bu ögeyi alalım :d


0ofrByv6d_.png


İlk olarak lab'ın bulunduğu bölüm ve sınavın yeri

XsLPy6j4pN7.png


Bize verilenleri sarı renk ile boyadım bunları burp suite ile düzenleyeceğiz

XL9YEba.png

Sayfamızın sağ üst kısmında bulunan my account kısmına tıklıyoruz.

C2N4M693fbV.png


Karşımıza gelen panele
username:wiener
password:peter yazıyoruz.


8JiTYqpPSj.png


Karşımıza gelen ögelerden kredimizin üzerinde olan resme tıklıyoruz.

LH3rjOk.png


Alt kısımdan adet belirtip add to cart'a tıklıyoruz.

7Y8-v.png

Sağ üste bulunan sepet ögesine tıklıyoruz ve alışverişi tamamlamak için devam ediyoruz.

HCX8yKf-u.png


Görüldüğü üzere totalde 1337.00 $ yazıyor hadi gelin burp suite ile buraları biraz düzenleyelim.
Bundan sonra burp suite uygulamamızı acıyoruz.Gerekli ayarlamaları yaptıktan sonra karşımıza böyle bir yer geliyor.


80ChbGuRI.png

Sarı ile çizdiğimiz yer sectiğimiz ödenin fiyatı ve bunu 100$doların altında bir fiyat yapıyoruz ve sol üste bulunan send ile gönderiyoruz.

tEZHO.png

Görüldüğü üzere alacağımız ürünün fiyatı 7$a düştü indirim geldi galiba :D
lab'ı bitirmek için place order tuşuna basıyoruz ve görevimiz burada bitiyor.

Taksidriver gururla sunar .


34i6rgo.png


 
Son düzenleme:

zerø

Üye
17 Kas 2022
68
28
1m29afr.png

Evet arkadaşlar bugün elimden geldiğince size portswigger üzerinden

lab çözümlerini anlatmaya çalışacağım.

2.anlatım olduğu için konuyu uzatmayacağım İlk konu link detaylı isteyenler bakabilir.

Evet lab'ımız portswigger sitesinde

Business logic vulnerabilities bölümünün ilk sınavı ,kolay seviyesinde.,​

Lab'ın kısa özeti; Bizi bir alışveriş sitesi karşılıyor belli bir kredimiz var ve kredimizin üzerinde
olan bir eşya satın almamız isteniyor hack yolu ile gelin beraber bu ögeyi alalım :d


0ofrByv6d_.png


İlk olarak lab'ın bulunduğu bölüm ve sınavın yeri

XsLPy6j4pN7.png


Bize verilenleri sarı renk ile boyadım bunları burp suite ile düzenleyeceğiz

XL9YEba.png

Sayfamızın sağ üst kısmında bulunan my account kısmına tıklıyoruz.

C2N4M693fbV.png


Karşımıza gelen panele
username:wiener
password:peter yazıyoruz.


8JiTYqpPSj.png


Karşımıza gelen ögelerden kredimizin üzerinde olan resme tıklıyoruz.

LH3rjOk.png


Alt kısımdan adet belirtip add to cart'a tıklıyoruz.

7Y8-v.png

Sağ üste bulunan sepet ögesine tıklıyoruz ve alışverişi tamamlamak için devam ediyoruz.

HCX8yKf-u.png


Görüldüğü üzere totalde 1337.00 $ yazıyor hadi gelin burp suite ile buraları biraz düzenleyelim.
Bundan sonra burp suite uygulamamızı acıyoruz.Gerekli ayarlamaları yaptıktan sonra karşımıza böyle bir yer geliyor.


80ChbGuRI.png

Sarı ile çizdiğimiz yer sectiğimiz ödenin fiyatı ve bunu 100$doların altında bir fiyat yapıyoruz ve sol üste bulunan send ile gönderiyoruz.

tEZHO.png

Görüldüğü üzere alacağımız ürünün fiyatı 7$a düştü indirim geldi galiba :D
lab'ı bitirmek için place order tuşuna basıyoruz ve görevimiz burada bitiyor.

Taksidriver gururla sunar .


34i6rgo.png


Eline sağlık hocam.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.