Die AlienZone hat eine Xeno-Laserwaffe an der Hangarwand gefunden.
Ihre Wartungskonsole läuft noch — ein schlankes Web-Panel, das den
Callsign des Operators im Statusfenster anzeigt.
Die Entwickler der Invasoren wollten „freundliche Begrüßungen“.
Stattdessen hast du eine klassische reflected XSS-Stelle:
Benutzereingabe wandert ungefiltert in die DOM-Ausgabe.
Die echte Armory-Clearance (Flag) steckt als Cookie im Browser des
Panels. Deine Mission: Payload injizieren, Cookie lesen, Flag im Hub melden.
Hinweis: Die Konsole baut den Begrüßungstext mit
innerHTML— HTML-Tags
und Event-Handler werden also ausgeführt, nicht nur angezeigt.
Viel Erfolg — und ziele nicht auf die eigenen Server.
Das Modul hat ggf. eine eigene Puzzle-Anmeldung — das ist nicht dein AlienZone-Account.
Session wird geprüft…
Hinweis zur Datenverarbeitung: Username, E-Mail und Challenge-Metadaten werden ausschließlich zur Punktezuweisung, zum Ranking und zur Authentifizierung gespeichert.