Laboratorio: Cómo encontrar y explotar un punto final de API no utilizado
PreviousLaboratorio: Explotación de un punto final de API mediante documentaciónNextLaboratorio: Explotación de una vulnerabilidad de asignación masiva
Last updated
Last updated
Tenemos PATCH, y luego de varios intentos encontré algo interesante, podemos añadir el Content-Type:
con el fin de poder añadir contenido y la pagina lo toma como valido dependiendo de lo que pasemos, en este caso encontré que era valido de esta forma:
Content-Type: application/json;
Y pillé:
Breve con esto simplemente lo añadimos al carrito y vemos que tenemos ahora una chaqueta que podemos comprar con 0 billete Vojabes.
Click on Place order and i dont give a fuck:
Eso sería todo, aprendimos como modificar el método HTTP con el fin de realizar un cambio parcial en la API de la aplicación y de esta forma llevar a cabo la compra de la chaequeta black de forma gratuita vojabés.