Low
Start DVWA en ga naar de challenge Authorization bypass. Zorg dat je DVWA Security op low hebt staan.
Ben je vergeten hoe dit moet? Ga dan naar de cheatsheet.
Voordat we kunnen beginnen, moeten we ons verdiepen in hoe een gebruiker bij pagina's kan komen waarvoor hij eigenlijk geen rechten heeft:
De opdracht
- De pagina die je ziet in DVWA bevat een
User Manager. Je kunt hier de gegevens van alle gebruikers in de database aanpassen. - Klik op
Logoutin het menu van DVWA - Log nu in met de gebruiker
gordonben het wachtwoordabc123. - De challenge "Authorization Bypass" is nu uit het menu verdwenen, omdat je geen beheerder (admin) meer bent. Kun je deze
User Managertoch benaderen nu je alsgordonbbent ingelogd?
Hint: kijk eens goed naar de URL als je met admin bent ingelogd.
Het resultaat van een succesvolle poging zie je hieronder:
