🔓 Broken Access Control Lab

ExercĂ­cios prĂĄticos de controle de acesso quebrado (OWASP A01:2021).

🔮 Exercício 1 — IDOR (Document Access)

O endpoint abaixo retorna documentos pelo ID sem verificar se vocĂȘ Ă© o dono. Tente acessar documentos de outros usuĂĄrios.

🟠 ExercĂ­cio 2 — Escalação de PrivilĂ©gios

O formulĂĄrio abaixo permite que usuĂĄrios autenticados mudem seu prĂłprio papel (role). Isso deveria ser restrito, mas nĂŁo estĂĄ.

⚠ VocĂȘ precisa estar logado para este exercĂ­cio. Login

đŸ”” ExercĂ­cio 3 — Endpoints sem Autenticação

Endpoints que deveriam exigir autenticação mas não exigem:

EndpointProblemaTestar
GET /api/users Lista todos os usuĂĄrios sem auth Testar
GET /api/users?id=1 Retorna password_hash (IDOR + leak) Testar
GET /api/config Vaza flags e credenciais Testar
GET /api/messages Mensagens privadas sem autenticação Testar
DELETE /api/messages?id=1 Deleta sem verificar dono
GET /admin-panel/phpinfo phpinfo() acessĂ­vel Testar