Cookie Gate
Warum Client-Cookies keine Rollenprüfung ersetzen.
Browser CTF für den Unterricht
Zehn kleine Web-Security-Aufgaben mit Inspector, Console, Network-Tab, erklärendem Buddy und Punktestand. Alles läuft als isoliertes Lernlabor unter /heckah.
Warum Client-Cookies keine Rollenprüfung ersetzen.
Ein DOM-Attribut steuert eine Anfrage.
JavaScript ausbrechen lassen, aber nur im sicheren Iframe.
Ein Token fälschen und den kaputten Verifier austricksen.
Pfadlogik umgehen, ohne das echte Dateisystem zu berühren.
Eine fremde Abgabe nur durch eine andere ID öffnen.
Eine harmlose Karte löst eine Aktion im Konto aus.
Ein URL-Fetcher liest virtuelle interne Dienste.
Zwei schnelle Klicks kaufen mehr als erlaubt.
Ein Parameter bestimmt, wohin ein Login führt.
Mission 01
Ein Login vertraut blind auf eine sichtbare Browser-Info.
Öffne den Mentorbereich und finde die Flag.