Skip to content
CyberCTF

Command Palette

Search for a command to run...

GratuitDes labs open source, pour toujours

De vrais pentests.
Pas des flags.

Attaquez des systèmes d'entreprise réalistes sur votre machine et rapportez les identifiants de l'analyste.

$brew install --cask cyberctf
cyberctf.fr/en/labs/invoice-portal

← All labs

Invoice portal

Globex Finance's supplier portal. The finance analyst behind it approves every payout.

Category

web

Difficulty

Medium

Runtime

Docker

Skills

3

sql-injection-detectsql-injection-exploitcredential-access

Submit evidence

username:password

analyst2686:••••••••••••
CyberCTF launcherRunning
▸ CyberCTF/invoice-portal@3fa9c1e
▸ evidence: claimed
✓ Ready on localhost:3206

0

hyperviseurs supportés

0

flags à deviner

0%

gratuit et open source

SQL injectionSSRFIDOROAuth misconfigurationKerberoastingPivoting through pfSenseJWT forgeryPath traversalInsecure deserializationExposed S3 bucketsPass-the-hashXXERace conditionsPrototype pollution
SQL injectionSSRFIDOROAuth misconfigurationKerberoastingPivoting through pfSenseJWT forgeryPath traversalInsecure deserializationExposed S3 bucketsPass-the-hashXXERace conditionsPrototype pollution
SQL injectionSSRFIDOROAuth misconfigurationKerberoastingPivoting through pfSenseJWT forgeryPath traversalInsecure deserializationExposed S3 bucketsPass-the-hashXXERace conditionsPrototype pollution
SQL injectionSSRFIDOROAuth misconfigurationKerberoastingPivoting through pfSenseJWT forgeryPath traversalInsecure deserializationExposed S3 bucketsPass-the-hashXXERace conditionsPrototype pollution

Fonctionnement

De la cible à la preuve.

Chaque lab est figé sur un commit, open source et tourne chez vous. La preuve vous est propre.

Launcher

cyberctf start

Votre lab

Docker · Vagrant

Preuve

unique pour vous

Terminé

vérifié par l'API

Plateforme

Tout ce qu'exige une vraie mission.

Construite autour d'une cartographie des compétences en cybersécurité : chaque lab terminé dit précisément ce que vous savez faire.

http-basicssql-fundamentalssql-injection-detectsql-injection-exploitcredential-accesslateral-movement

Relié à un graphe de compétences

Chaque lab entraîne des compétences précises, de la détection d'une injection à son exploitation. Votre progression dessine ce que vous maîtrisez vraiment.

vous

analyst2686:q7#Rk2!mWz9pLx4e

un autre joueur

analyst2686:Zt8%bN4@cHw2sKv6

Une preuve unique pour vous

Même lab, même compte, secret différent. Un writeup ne peut pas valider le lab à votre place.

Docker
UTM
ESXi
Proxmox
VirtualBox
Hyper-V

Docker ou de vraies VM

Des conteneurs pour les cibles web, des réseaux multi-VM via Vagrant sur l'hyperviseur que vous utilisez déjà.

CyberCTF/invoice-portal-sqli

docker-compose.yml

lab.json

evidence/claim-evidence.sh

build/web/src/…

tests/test_exploit.py

3fa9c1epinned · verified

Open source, figé

Chaque lab est un dépôt public, téléchargé sur un commit précis. Lisez-le, lancez-le hors ligne, améliorez-le.

Labs

Choisissez une cible.

Tous les labs

Aucun lab publié pour l'instant. Ils arrivent.

Le launcher

Lancez. Exploitez. Prouvez.

Un clic télécharge le lab sur un commit précis, le lance dans Docker ou une VM, et lui transmet votre preuve personnelle.

Télécharger le launcher
cyberctf start invoice-portalRunning
14:02:11Downloading CyberCTF/invoice-portal@3fa9c1e
14:02:13Verifying archive · 38 files
14:02:14Pulling images web, database
14:02:29evidence: claimed
14:02:31Waiting for healthchecks
14:02:36✓ Ready on http://localhost:3206

Votre première cible vous attend.

Gratuit, pour toujours. Créez un compte, installez le launcher et rapportez votre première preuve ce soir.