CODEBOOK
Website Platform Belajar Dan Edukasi
By Shadownex 2025-2026
SECURITY ACADEMY • CODEBOOK LAB

Web Security & Pentesting Academy

Pelajari kerentanan siber terpopuler seperti SQL Injection (SQLi), Cross-Site Scripting (XSS), OS Command Injection, dan Arbitrary File Upload (Webshell). Temukan Flag rahasia dan pelajari arsitektur pertahanan CodeBook.

SOLVED: 0 / 12 LABS
TOTAL REWARD: 0 XP
SQL InjectionUNSOLVED

Lab 1: SQL injection vulnerability in WHERE clause allowing login bypass

Aplikasi E-Commerce "Apex CyberStore" memiliki celah keamanan SQL Injection pada formulir login di mana input pengguna digabungkan langsung ke query SQL.

Difficulty: Medium+100 XP
Buka Briefing Lab
Cross-Site ScriptingUNSOLVED

Lab 2: Stored XSS into HTML context with session cookie exfiltration

Aplikasi Blog "TechTalk Forum" menyimpan komentar pengguna langsung ke database dan menampilkannya kembali tanpa proses HTML Escaping.

Difficulty: Medium+100 XP
Buka Briefing Lab
Command InjectionUNSOLVED

Lab 3: OS command injection in system ping tool allowing file exfiltration

Utilitas jaringan NetDiagnostics merangkaikan string IP masukan langsung ke terminal perintah OS (`ping -c 1 [IP]`).

Difficulty: Hard+150 XP
Buka Briefing Lab
File Upload & RCEUNSOLVED

Lab 4: Arbitrary file upload allowing webshell remote code execution

Formulir upload foto profil tidak memvalidasi ekstensi file maupun MIME type, serta menyimpan file langsung di folder publik web server.

Difficulty: Hard+150 XP
Buka Briefing Lab
HTML InjectionUNSOLVED

Lab 5: HTML Injection into user profile bio allowing phishing overlay

Kolom Bio Profil Pengguna dirender menggunakan innerHTML tanpa penyaringan elemen markup.

Difficulty: Easy+100 XP
Buka Briefing Lab
CSRFUNSOLVED

Lab 6: Cross-Site Request Forgery (CSRF) in funds transfer feature

Aplikasi E-Wallet "Bankku Online" memproses transfer saldo pengguna hanya berdasarkan Cookie Session tanpa token Anti-CSRF.

Difficulty: Medium+100 XP
Buka Briefing Lab
SQL InjectionUNSOLVED

Lab 7: SQL injection UNION attack allowing database table exfiltration

Fitur pencarian katalog produk e-commerce rentan terhadap UNION SELECT SQL Injection, memungkinkan penyerang membaca data dari tabel rahasia sistem.

Difficulty: Hard+150 XP
Buka Briefing Lab
SQL InjectionUNSOLVED

Lab 8: Time-based blind SQL injection in order status lookup endpoint

Endpoint pelacakan status pesanan tidak menampilkan error maupun data hasil kueri, namun penyerang dapat mengekstrak data menggunakan tunda waktu `SLEEP(3)`.

Difficulty: Hard+200 XP
Buka Briefing Lab
NoSQL InjectionUNSOLVED

Lab 9: NoSQL injection in MongoDB JSON payload allowing authentication bypass

Endpoint REST API menerima objek JSON mentah pada kolom password tanpa memastikan tipe data string, memungkinkan penggunaan operator MongoDB seperti `{"$gt": ""}`.

Difficulty: Medium+100 XP
Buka Briefing Lab
Broken Access ControlUNSOLVED

Lab 10: Insecure Direct Object Reference (IDOR) on confidential invoice download

Service penunduhan faktur transaksi mengandalkan parameter ID numerik tanpa melakukan verifikasi kepemilikan data pengguna yang terautentikasi.

Difficulty: Medium+100 XP
Buka Briefing Lab
SSRFUNSOLVED

Lab 11: Server-Side Request Forgery (SSRF) accessing cloud instance metadata

Utilitas pengujian Webhook melakukan HTTP GET request ke URL eksternal apapun yang dimasukkan pengguna tanpa memfilter alamat IP lokal atau privat.

Difficulty: Hard+150 XP
Buka Briefing Lab
Path TraversalUNSOLVED

Lab 12: File path traversal in document viewer allowing system file disclosure

Fitur pembaca dokumen transaksi menggunakan penggabungan path file langsung tanpa memeriksa karakter navigasi direktori `../`.

Difficulty: Medium+100 XP
Buka Briefing Lab