Web Security & Pentesting Academy
Pelajari kerentanan siber terpopuler seperti SQL Injection (SQLi), Cross-Site Scripting (XSS), OS Command Injection, dan Arbitrary File Upload (Webshell). Temukan Flag rahasia dan pelajari arsitektur pertahanan CodeBook.
Lab 1: SQL injection vulnerability in WHERE clause allowing login bypass
Aplikasi E-Commerce "Apex CyberStore" memiliki celah keamanan SQL Injection pada formulir login di mana input pengguna digabungkan langsung ke query SQL.
Lab 2: Stored XSS into HTML context with session cookie exfiltration
Aplikasi Blog "TechTalk Forum" menyimpan komentar pengguna langsung ke database dan menampilkannya kembali tanpa proses HTML Escaping.
Lab 3: OS command injection in system ping tool allowing file exfiltration
Utilitas jaringan NetDiagnostics merangkaikan string IP masukan langsung ke terminal perintah OS (`ping -c 1 [IP]`).
Lab 4: Arbitrary file upload allowing webshell remote code execution
Formulir upload foto profil tidak memvalidasi ekstensi file maupun MIME type, serta menyimpan file langsung di folder publik web server.
Lab 5: HTML Injection into user profile bio allowing phishing overlay
Kolom Bio Profil Pengguna dirender menggunakan innerHTML tanpa penyaringan elemen markup.
Lab 6: Cross-Site Request Forgery (CSRF) in funds transfer feature
Aplikasi E-Wallet "Bankku Online" memproses transfer saldo pengguna hanya berdasarkan Cookie Session tanpa token Anti-CSRF.
Lab 7: SQL injection UNION attack allowing database table exfiltration
Fitur pencarian katalog produk e-commerce rentan terhadap UNION SELECT SQL Injection, memungkinkan penyerang membaca data dari tabel rahasia sistem.
Lab 8: Time-based blind SQL injection in order status lookup endpoint
Endpoint pelacakan status pesanan tidak menampilkan error maupun data hasil kueri, namun penyerang dapat mengekstrak data menggunakan tunda waktu `SLEEP(3)`.
Lab 9: NoSQL injection in MongoDB JSON payload allowing authentication bypass
Endpoint REST API menerima objek JSON mentah pada kolom password tanpa memastikan tipe data string, memungkinkan penggunaan operator MongoDB seperti `{"$gt": ""}`.
Lab 10: Insecure Direct Object Reference (IDOR) on confidential invoice download
Service penunduhan faktur transaksi mengandalkan parameter ID numerik tanpa melakukan verifikasi kepemilikan data pengguna yang terautentikasi.
Lab 11: Server-Side Request Forgery (SSRF) accessing cloud instance metadata
Utilitas pengujian Webhook melakukan HTTP GET request ke URL eksternal apapun yang dimasukkan pengguna tanpa memfilter alamat IP lokal atau privat.
Lab 12: File path traversal in document viewer allowing system file disclosure
Fitur pembaca dokumen transaksi menggunakan penggabungan path file langsung tanpa memeriksa karakter navigasi direktori `../`.