Sandbox de recompensas por errores
> SISTEMA BLOQUEADO
Sandbox de seguridad premium de iTechVista
Se requiere acceso a un entorno seguro
iTechVista
CAJA DE ARENA DE LA ACADEMIA
Se recomienda usar una computadora de escritorio para una mejor experiencia. Descartar
00. Orientación (Reconocimiento)
Teoría: Los hackers analizan el código fuente (HTML) para encontrar comentarios ocultos de los desarrolladores. Estos suelen contener credenciales o claves API.
Objetivo: utilice el botón "Ver código fuente" en la página de inicio de sesión para encontrar las credenciales de administrador.
1. Asegúrate de estar en la página de inicio de sesión.
2. Haga clic en "Ver código fuente" en la esquina superior derecha o haga clic derecho en el área de la aplicación y seleccione "Inspeccionar elemento".
3. Busque un bloque de comentarios verde cerca de la parte superior.
2. Haga clic en "Ver código fuente" en la esquina superior derecha o haga clic derecho en el área de la aplicación y seleccione "Inspeccionar elemento".
3. Busque un bloque de comentarios verde cerca de la parte superior.
01. Omisión de autenticación
Teoría: Las credenciales débiles son la principal vulnerabilidad. Siempre verifique si hay contraseñas predeterminadas o filtradas.
Objetivo: Iniciar sesión en VistaBook utilizando las credenciales encontradas en la Misión 00.
Utilice el nombre de usuario: admin
Utilice la contraseña: SuperSecret2024!
Utilice la contraseña: SuperSecret2024!
02. IDOR (Control de Acceso)
Teoría: La referencia directa a objetos insegura ocurre cuando una aplicación usa identificadores predecibles (como id=100) para acceder a datos sin verificar permisos.
Objetivo: Mientras visualiza su perfil, cambie el parámetro URL para acceder al perfil del administrador del sistema (ID: 1).
1. Haga clic en "Mi perfil" en la navegación de la aplicación.
2. Mira la barra de direcciones simulada:
3. Cambie
2. Mira la barra de direcciones simulada:
.../profile?id=100 .3. Cambie
100 a 1 y presione Enter.
03. XSS reflejado
Teoría: Los scripts entre sitios (XSS) ocurren cuando una aplicación refleja la entrada del usuario (como un término de búsqueda) en la página sin desinfectarla.
Objetivo: Inyectar una etiqueta de script en la barra de búsqueda para activar una alerta. Carga útil:
<script>alert(1)</script>
Pegue este código exacto en la barra de búsqueda en la parte superior de VistaBook:
<script>alert('xss')</script>
04. XSS almacenado
Teoría: El XSS almacenado es peligroso porque el script malicioso se guarda en la base de datos (por ejemplo, un comentario) y se ejecuta para todos los que lo ven.
Objetivo: Publicar un comentario malicioso en la publicación del administrador.
Escriba
<script>alert(1)</script> en el cuadro de comentarios debajo de la publicación del administrador del sistema.
05. Escalada de privilegios (cookies)
Teoría: Las aplicaciones suelen almacenar los roles de usuario en cookies. Si estas no están firmadas, los usuarios pueden manipularlas para convertirse en administradores.
Objetivo: utilice “Herramientas de hacker” > “Administrador de cookies” para cambiar su
role cookie de “personal” a “administrador”.
1. Vaya a la pestaña "Herramientas de hackers".
2. Encuentra la cookie
3. Haga clic en "Editar" y cambie el valor a
4. Actualice la página (botón Recargar).
2. Encuentra la cookie
role .3. Haga clic en "Editar" y cambie el valor a
admin .4. Actualice la página (botón Recargar).
06. Inyección SQL (Omisión de inicio de sesión)
Teoría: La inyección SQL (SQLi) engaña a la base de datos para que ejecute comandos maliciosos. `OR '1'='1` es una carga útil clásica que hace que una declaración sea estrictamente verdadera.
Objetivo: Cerrar sesión y luego omitir la pantalla de inicio de sesión sin una contraseña usando:
' OR '1'='1 como nombre de usuario.
1. Haga clic en CERRAR SESIÓN en el encabezado superior.
2. En el campo Nombre de usuario, escriba:
3. Escriba cualquier cosa como contraseña y haga clic en Iniciar sesión.
2. En el campo Nombre de usuario, escriba:
' OR '1'='13. Escriba cualquier cosa como contraseña y haga clic en Iniciar sesión.
07. Bypass del lado del cliente (edición de origen)
Teoría: Los desarrolladores a veces desactivan botones mediante HTML (por ejemplo, el atributo
disabled ). Los controles de seguridad siempre deben estar en el servidor, no en el cliente.
Objetivo: Ve a la página de la Tienda. Usa "Ver código fuente" para eliminar el atributo
disabled del botón "Comprar". Luego, haz clic en "Aplicar cambios" y compra el artículo.
1. Navegue hasta
2. Abra "Ver código fuente" (haga clic derecho -> Inspeccionar).
3. Busque
4. Elimina la palabra
5. Haga clic en "APLICAR CAMBIOS" en la parte inferior de la ventana de origen.
/store (o utilice el navegador).2. Abra "Ver código fuente" (haga clic derecho -> Inspeccionar).
3. Busque
<button disabled...> .4. Elimina la palabra
disabled .5. Haga clic en "APLICAR CAMBIOS" en la parte inferior de la ventana de origen.
08. Manipulación de parámetros ocultos
Teoría: Los campos de entrada ocultos se utilizan a menudo para enviar datos como precios. El usuario puede modificarlos antes de enviarlos.
Objetivo: En la tienda, edite el código fuente para cambiar el valor de entrada
price oculto de 1000 a 0 .
1. En “Ver código fuente” en la página de la tienda.
2. Busque
3. Cambie
4. Haga clic en “APLICAR CAMBIOS” y luego haga clic en el botón Comprar.
2. Busque
<input type="hidden" name="price" value="1000"> .3. Cambie
1000 a 0 .4. Haga clic en “APLICAR CAMBIOS” y luego haga clic en el botón Comprar.
09. Falla de lógica (Dinero infinito)
Teoría: Las fallas lógicas ocurren cuando la lógica del código es correcta, pero la regla de negocio se rompe. Por ejemplo, comprar artículos "-1" para obtener crédito en lugar de pagar.
Objetivo: En la tienda, edita el código fuente. Encuentra la entrada de cantidad (o crea una) y establece un valor negativo para revertir la transacción.
1. "Ver código fuente" en la tienda.
2. Encuentra la
3. Cambie el valor de
4. Aplicar y comprar.
2. Encuentra la
quantity del campo oculto.3. Cambie el valor de
1 a -10 .4. Aplicar y comprar.
10. Reconocimiento de Robots.txt
Teoría:
robots.txt indica a los motores de búsqueda qué NO indexar. Los hackers lo revisan para encontrar carpetas de administración ocultas.
Objetivo: navegar a
/robots.txt para encontrar la ruta secreta, luego visitar esa ruta.
1. Escriba
2. Lea el archivo para encontrar la ruta no permitida.
3. Ve a ese camino.
https://vistabook.com/robots.txt en la barra de URL del navegador.2. Lea el archivo para encontrar la ruta no permitida.
3. Ve a ese camino.
11. IDOR (Acción de eliminación)
Teoría: A veces, las acciones sensibles (como eliminar un usuario) se exponen a través de solicitudes GET con identificadores predecibles.
Objetivo: utilizar la barra del navegador para activar la función de eliminación del administrador:
/api/admin/delete?user_id=2
Escriba
https://vistabook.com/api/admin/delete?user_id=2 en la barra de URL y presione Entrar.
Controles del sistema
Interceptor de red (proxy)
Monitor de tráfico activo...
Administrador de cookies
No se encontraron cookies.
Informes
¿Quieres aprender la teoría profunda?
▶ Escuchar el audio de Security+
←
→
↻
Atrás
Adelante
Recargar
Inspeccionar elemento
Ver código fuente de la página
Ver código fuente: vistabook.com
(Editable - Haga clic en Aplicar para guardar)