news 2026/6/15 13:54:04

【API渗透】crAPI 靶场的环境搭建与漏洞复现详解

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【API渗透】crAPI 靶场的环境搭建与漏洞复现详解

目录

环境搭建

漏洞复现

挑战1:找到泄露其它用户敏感信息的API接口

挑战2:找到泄露视频内部属性的API接口

挑战3:访问其它用户车辆的详细信息

挑战4:访问其它用户的机械报告

挑战5:重置其它用户的密码

挑战6:删除另一个用户的视频

挑战7:免费获得一件物品

挑战8:将您的结余增加1000元或以上

挑战9:让crAPI发送一个HTTP调用到“ www.baidu.com”并返回HTTP响应

挑战10:想办法在不知道优惠券代码的情况下获得免费优惠券


环境搭建

借助 crAPI 靶场来讲解API相关渗透技能。

按照如下步骤安装:

在Kali创建目录,并下载相关文件

curl -o docker-compose.yml https://raw.githubusercontent.com/OWASP/crAPI/main/deploy/docker/docker compose.yml

拉取相关镜像

docker-compose pull

将docker-compose.yml中未被注释的监听的地址127.0.0.1改成你虚拟机的IP地址

运行对应的环境

docker-compose pu -d

正常启动之后,访问: http://虚拟机ip:8888 就能看到登录界面

自己注册账号登录即可。

新用户进来之后,需要去邮箱服务绑定一下车辆信息:

访问:http://虚拟机ip:8025/

漏洞复现

网站一共十个漏洞挑战。

挑战1:找到泄露其它用户敏感信息的API接口

在论坛页面存在过多的数据暴露

我们可以打开Burpsuit,然后在历史记录里抓包看包。

这里刷新Community,然后抓包!

看到一个这样的包 :

/community/api/v2/community/posts/recent?limit=30&offset=0

挑战2:找到泄露视频内部属性的API接口

点击网站个人中心(My Profile)进入上传视频的接口

随便上传一个视频:

修改视频名字:

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 12:34:41

5个实战级n8n工作流:解决企业自动化核心痛点

5个实战级n8n工作流:解决企业自动化核心痛点 【免费下载链接】n8n n8n 是一个工作流自动化平台,它结合了代码的灵活性和无代码的高效性。支持 400 集成、原生 AI 功能以及公平开源许可,n8n 能让你在完全掌控数据和部署的前提下,构…

作者头像 李华
网站建设 2026/6/15 10:06:29

《核心指南详解!提示工程架构师详解Agentic AI伦理道德核心指南》

《核心指南详解!提示工程架构师详解Agentic AI伦理道德核心指南》 元数据框架 标题:核心指南详解!提示工程架构师详解Agentic AI伦理道德核心指南 关键词:Agentic AI、伦理道德、提示工程、价值对齐、AI治理、道德决策框架、负责任AI 摘要:当AI从“工具”进化为“自主智能…

作者头像 李华
网站建设 2026/6/15 10:24:22

AO3镜像站终极指南:三步解锁同人创作宝库

AO3镜像站终极指南:三步解锁同人创作宝库 【免费下载链接】AO3-Mirror-Site 项目地址: https://gitcode.com/gh_mirrors/ao/AO3-Mirror-Site AO3镜像站是专为国内同人爱好者设计的开源解决方案,通过智能同步技术让用户稳定访问全球最大的同人作品…

作者头像 李华
网站建设 2026/6/15 13:26:18

30岁了,程序员想转行网安从头开始现实吗?

为什么30岁转行网安是现实的? 1. 网络安全需求不断增长 网络安全这一行业在过去几年中增长非常迅速,原因是互联网发展带来了巨大的数据和信息泄露风险。几乎所有的行业,尤其是金融、电商、医疗、政府等领域,都在面临严峻的网络安…

作者头像 李华
网站建设 2026/6/15 13:27:06

数字签名伪装技术:从取证到渗透的革命性突破

数字签名伪装技术:从取证到渗透的革命性突破 【免费下载链接】Sign-Sacker 项目地址: https://gitcode.com/gh_mirrors/si/Sign-Sacker 在当今数字安全战场上,数字签名已不再是简单的身份验证工具,而是攻防双方争夺的制高点。传统安全…

作者头像 李华