Exposición inadecuada de información sensible sin controles de acceso apropiados
Modo Reto activo — explora libremente. Activa el Modo Tutorial si necesitas orientación.
Endpoint que expone todos los usuarios y sus contraseñas en texto plano
/api/usersPerfil completo incluyendo hash o contraseña del administrador
/api/users/1Comprobar si existen usuarios 2, 3, 4... (enumeración)
/api/users/3Endpoint que revela stack tecnológico y versiones vulnerables
/api/system-infoJWT_SECRET, DATABASE_URL, API_KEYS expuestos en /api/env-status
/api/env-statusVerificar si los tokens JWT tienen exp claim o duran indefinidamente
/api/auth/loginBuscar campos sensibles: email, teléfono, dirección enviados sin cifrado
/api/usersAlgunos servidores exponen /logs o /access.log con información interna
/api/logsEstos endpoints exponen información sensible sin autenticación ni autorización adecuada. Se revelan contraseñas en texto plano, tokens de sesión, configuración del servidor, variables de entorno y datos personales de usuarios sin cifrado ni protección.
Esta aplicación es vulnerable por diseño - Solo para propósitos educativos
© 2025 Aitana Security Lab