Fallos en controles de acceso y autorización que permiten acceso no autorizado a recursos
Modo Reto activo — explora libremente. Activa el Modo Tutorial si necesitas orientación.
Acceder a notas de todos los usuarios sin autenticación
/api/notesAcceder a la nota privada del usuario con id=1
/api/notes/1Acceder a la nota privada de otro usuario cambiando el id
/api/notes/2Enumerar recursos cambiando el ID de 1 a N
/api/notes/5Acceder al perfil de otro usuario manipulando userId en query param
/api/users?userId=2Eliminar un recurso ajeno enviando DELETE directamente
/api/notes/3Incluir el campo 'role' o 'isAdmin' en el body para escalada vertical
/api/notesUsar ../ en el identificador para acceder a recursos no previstos
/api/notes/../usersEstos endpoints no implementan controles de acceso adecuados. Cualquier usuario (incluso sin autenticar) puede ver, modificar o eliminar recursos de otros usuarios. No hay validación de permisos ni verificación de propiedad de recursos (IDOR - Insecure Direct Object Reference).
Esta aplicación es vulnerable por diseño - Solo para propósitos educativos
© 2025 Aitana Security Lab