当前位置: 首页 > news >正文

【API渗透】crAPI 靶场的环境搭建与漏洞复现详解

目录

环境搭建

漏洞复现

挑战1:找到泄露其它用户敏感信息的API接口

挑战2:找到泄露视频内部属性的API接口

挑战3:访问其它用户车辆的详细信息

挑战4:访问其它用户的机械报告

挑战5:重置其它用户的密码

挑战6:删除另一个用户的视频

挑战7:免费获得一件物品

挑战8:将您的结余增加1000元或以上

挑战9:让crAPI发送一个HTTP调用到“ www.baidu.com”并返回HTTP响应

挑战10:想办法在不知道优惠券代码的情况下获得免费优惠券


环境搭建

借助 crAPI 靶场来讲解API相关渗透技能。

按照如下步骤安装:

在Kali创建目录,并下载相关文件

curl -o docker-compose.yml https://raw.githubusercontent.com/OWASP/crAPI/main/deploy/docker/docker compose.yml

拉取相关镜像

docker-compose pull

将docker-compose.yml中未被注释的监听的地址127.0.0.1改成你虚拟机的IP地址

运行对应的环境

docker-compose pu -d

正常启动之后,访问: http://虚拟机ip:8888 就能看到登录界面

自己注册账号登录即可。

新用户进来之后,需要去邮箱服务绑定一下车辆信息:

访问:http://虚拟机ip:8025/

漏洞复现

网站一共十个漏洞挑战。

挑战1:找到泄露其它用户敏感信息的API接口

在论坛页面存在过多的数据暴露

我们可以打开Burpsuit,然后在历史记录里抓包看包。

这里刷新Community,然后抓包!

看到一个这样的包 :

/community/api/v2/community/posts/recent?limit=30&offset=0

挑战2:找到泄露视频内部属性的API接口

点击网站个人中心(My Profile)进入上传视频的接口

随便上传一个视频:

修改视频名字:

http://www.jsqmd.com/news/226427/

相关文章:

  • 2026必备!8个AI论文写作软件,专科生搞定毕业论文+格式规范!
  • 3.38 工业缺陷检测实战:物体表面缺陷检测,从图像处理到深度学习
  • 2026 中专大数据管理与应用专业证书含金量怎么样?
  • 3.43 Google OR-Tools详解:企业级运筹优化工具,功能强大的规划求解器
  • DOL-CHS-MODS汉化美化包:终极配置方案与使用指南
  • 5个实战级n8n工作流:解决企业自动化核心痛点
  • 中国电子学会青少年机器人等级考试1到6资料
  • 3.39 相机标定与角点检测:工业视觉的基础技术,附完整代码
  • 2026 大专计算机专业证书含金量对比怎么样?
  • 2025年入职or转行网络安全,该如何规划?
  • Sign-Sacker签名掠夺者:3分钟掌握数字签名伪装实战技术
  • DOL-CHS-MODS中文整合包:零基础安装到高级定制全攻略
  • 3分钟搞定:WenQuanYi Micro Hei免费中文字体完整使用指南
  • Sign-Sacker签名掠夺者:数字签名伪装技术的完整使用指南
  • Sign-Sacker签名掠夺者:数字签名完美复刻利器
  • springboot企业数据资产登记管理系统设计实现
  • 3.40 AI大赛实战:钢铁缺陷检测,从数据预处理到模型调优完整流程
  • MLIR模型编译加速实战
  • 运维 _ 测试转网安,2025 年最顺的规划:用老经验走新赛道
  • 学长亲荐2026自考AI论文网站TOP10:选对工具轻松过答辩
  • 3.37 YOLO算法演进史:从V1到V11,实时目标检测的完整发展历程
  • 3.32 视觉算法在企业中的应用:从人脸识别到缺陷检测,6大应用场景
  • 业务流程自动化实战指南:从思维到落地的高效工作流设计
  • ReactPage内容转换:从网页编辑到演示文稿的无缝衔接
  • 3.33 图像分类、目标检测、实体分割:计算机视觉三大任务详解
  • 2024年AI原生应用趋势:自适应界面的前沿技术解析
  • 2026年白帽黑客最佳笔记本选购指南 (1)
  • 简历模板推荐终极指南:2026年高效求职,如何为不同行业不同职位快速锁定最专业的平台?
  • 学长亲荐!继续教育必备10款一键生成论文工具深度测评
  • 3.34 RCNN算法详解:Selective Search、IOU、NMS,目标检测的开山之作