Ton premier hack, en 60 secondes
Chaque Hack du jour fonctionne pareil : lis le briefing, regarde les indices, tape la réponse. Essaie ici d'abord - sans XP, sans pression.
Les développeurs laissent parfois dans le code source d'une page des notes que les visiteurs ne voient jamais. Cette page de connexion en contient une. Lis le code ci-dessous et trouve le mot de passe du staff.
<form action="/login" method="post">
<input name="user" placeholder="Username">
<input name="pass" type="password" placeholder="Password">
<!-- TODO : retirer avant la mise en ligne - le mot de passe du staff est "sunrise" -->
<button>Sign in</button>
</form>
Qui signe votre jeton
L'API d'expédition de Caldera accepte des jetons signés par des transporteurs partenaires. Un jeton arrive, l'API a besoin de la clé publique qui va le vérifier, et la bibliothèque qu'elle utilise se veut serviable : plutôt que d'obliger l'équipe à maintenir une liste de clés partenaires, elle lit dans le jeton lui-même l'endroit où aller chercher la clé. C'est un vrai champ d'en-tête, il figure dans la spécification, et les bibliothèques l'honorent réellement. Trois noms d'hôte différents apparaissent dans ce jeton et ils sont tous plausibles. Un seul décide si la signature est digne de confiance, et c'est celui que l'attaquant choisit. Décodez le jeton et soumettez l'hôte auquel le vérificateur irait chercher la clé.
Joue librement - inscris-toi pour valider ta réponse et gagner de l'XP.
Bien joué !
Inscris-toi gratuitement pour réclamer tes +10 XP et lancer ta série.
Réclamer +10 XP - inscription gratuite