~/mehanhackeado

$ _

pentester en formación — aprendiendo en público

$

Manual semanal para defender lo que desarrollas

Un desafío práctico cada semana. Labs reales que puedes atacar. Aprende ciberseguridad haciendo, no leyendo.

$ _

7 desafíos publicados
0€ de coste para ti
100% práctico

$ cat ruta.log_

// tu recorrido por categoría

reconocimiento encuentra lo que esconden 0/1
01 lo que la web no enseña

último desafío

semana 07 básico-medio IDOR

Cambia un número en la URL y accedes a la cuenta de otro

IDOR significa Insecure Direct Object Reference. Es cuando una web usa un número o ID para identificar recursos y no comprueba si tú tienes permiso para verlos.

empezar el reto →

archivo

todos los desafíos

01
básico XSS Reflejado

¿Puedes inyectar código en una web? Hoy sí

XSS significa Cross-Site Scripting. Es una forma de inyectar código malicioso en una web para que el navegador lo ejecute como si fuera parte de la página original.

02
básico Fuzzing / FFUF

¿Qué esconde esa web que no te enseña? Encuéntralo

¿Qué hay detrás de una web que no se ve a simple vista? Hoy lo descubres. Vamos a usar fuzzing para explorar rutas ocultas como si estuviéramos abriendo puertas en un edificio sin mapa.

03
básico Broken Authentication

¿Entrar sin contraseña? Es más fácil de lo que crees

¿Y si te dijera que a veces no necesitas una contraseña para entrar? Hay sitios web donde la lógica del login está tan mal hecha que puedes acceder como si nada.

04
básico SQL Injection

Una comilla. Eso es todo lo que necesitas para romper un login

SQL Injection es una de las vulnerabilidades más antiguas y más explotadas del mundo. Con una sola comilla puedes tumbar una base de datos entera.

05
básico File Upload inseguro

Subes un archivo. El servidor ejecuta lo que quieras

Los formularios de subida de archivos son una de las puertas traseras más comunes. Si el servidor no valida lo que recibes, un atacante puede subir código y ejecutarlo.

06
básico-medio Path Traversal / LFI

¿Y si la web te deja leer cualquier archivo del servidor?

Path Traversal te permite salir de la carpeta donde debería estar atrapado un archivo y leer cualquier otro archivo del servidor. Con tres puntos y una barra, basta.

07
básico-medio IDOR

Cambia un número en la URL y accedes a la cuenta de otro

IDOR significa Insecure Direct Object Reference. Es cuando una web usa un número o ID para identificar recursos y no comprueba si tú tienes permiso para verlos.