Old Sessions writeup

Descripción

Proper session timeout controls are critical for securing user accounts. If a user logs in on a public or shared computer but doesn’t explicitly log out (instead simply closing the browser tab), and session expiration dates are misconfigured, the session may remain active indefinitely.

This then allows an attacker using the same browser later to access the user’s account without needing credentials, exploiting the fact that sessions never expire and remain authenticated.

Old Sessions solución

Lanzaremos la instancia y encontraremos la siguiente página web:

Al registrar un usuario e iniciar sesión veremos una serie de comentarios:

Siguiendo el comentario de ‘mary_jones_8992’, veremos la siguiente página:

Cambiaremos en el navegador nuestra cookie de sesión por la del usuario administrador.

Al volver a la página principal con la sesión del usuario ‘admin’ veremos que ha aparecido nuevo contenido:

Obteniendo así la flag y completando el CTF.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *