Volver a Labs

SkyRoute Air

Ejercicio práctico de web

Disponible
MediumWeb15 min estimado

Descripción

SkyRoute Air es la aerolínea low-cost que tercerizó todo su soporte al pasajero en una API HTTP: check-in, cancelaciones y reembolsos pasan por endpoints que protegen sus operaciones sensibles con un Bearer token, pero no todos los métodos quedan cubiertos por igual. Tu objetivo es encontrar el verbo que el equipo de desarrollo se olvidó de blindar y colarte por ahí. Vas a practicar fundamentos de verb tampering: mapear una API por método además de por ruta, y entender por qué proteger un endpoint con un solo verbo HTTP no alcanza.

Objetivo

Accedé al endpoint /flag usando un método HTTP distinto al que está protegido con Bearer token.

Cómo correrlo

terminal
# Descargá la imagen y corré el lab en tu máquina
$ docker pull securityl4bs/securitycoder-skyroute-air:app

Este lab corre localmente en tu máquina (self-hosted): descargá la imagen con Docker y levantala vos mismo. Todavía no hay una instancia efímera alojada por nosotros.

Verificá tu flag

¿Listo para el desafío?

Descargá la imagen desde Docker Hub y arrancá a resolverlo en local.

Ver en Docker Hub