Old Sessions writeup

Descripción
Proper session timeout controls are critical for securing user accounts. If a user logs in on a public or shared computer but doesn’t explicitly log out (instead simply closing the browser tab), and session expiration dates are misconfigured, the session may remain active indefinitely.
This then allows an attacker using the same browser later to access the user’s account without needing credentials, exploiting the fact that sessions never expire and remain authenticated.
Old Sessions solución
Lanzaremos la instancia y encontraremos la siguiente página web:

Al registrar un usuario e iniciar sesión veremos una serie de comentarios:

Siguiendo el comentario de ‘mary_jones_8992’, veremos la siguiente página:

Cambiaremos en el navegador nuestra cookie de sesión por la del usuario administrador.

Al volver a la página principal con la sesión del usuario ‘admin’ veremos que ha aparecido nuevo contenido:

Obteniendo así la flag y completando el CTF.
Consultor de ciberseguridad especializado en continuidad de negocio y respuesta ante incidentes. Interesado en analizar tecnologías desde una perspectiva de seguridad y descubrir su comportamiento real.
