đ Broken Access Control Lab
ExercĂcios prĂĄticos de controle de acesso quebrado (OWASP A01:2021).
đŽ ExercĂcio 1 â IDOR (Document Access)
O endpoint abaixo retorna documentos pelo ID sem verificar se vocĂȘ Ă© o dono. Tente acessar documentos de outros usuĂĄrios.
đ ExercĂcio 2 â Escalação de PrivilĂ©gios
O formulĂĄrio abaixo permite que usuĂĄrios autenticados mudem seu prĂłprio papel (role). Isso deveria ser restrito, mas nĂŁo estĂĄ.
â ïž VocĂȘ precisa estar logado para este exercĂcio. Login
đ” ExercĂcio 3 â Endpoints sem Autenticação
Endpoints que deveriam exigir autenticação mas não exigem:
| Endpoint | Problema | Testar |
|---|---|---|
GET /api/users |
Lista todos os usuĂĄrios sem auth | Testar |
GET /api/users?id=1 |
Retorna password_hash (IDOR + leak) | Testar |
GET /api/config |
Vaza flags e credenciais | Testar |
GET /api/messages |
Mensagens privadas sem autenticação | Testar |
DELETE /api/messages?id=1 |
Deleta sem verificar dono | |
GET /admin-panel/phpinfo |
phpinfo() acessĂvel | Testar |