SkyRoute Air
Ejercicio práctico de web
Descripción
SkyRoute Air es la aerolínea low-cost que tercerizó todo su soporte al pasajero en una API HTTP: check-in, cancelaciones y reembolsos pasan por endpoints que protegen sus operaciones sensibles con un Bearer token, pero no todos los métodos quedan cubiertos por igual. Tu objetivo es encontrar el verbo que el equipo de desarrollo se olvidó de blindar y colarte por ahí. Vas a practicar fundamentos de verb tampering: mapear una API por método además de por ruta, y entender por qué proteger un endpoint con un solo verbo HTTP no alcanza.
Accedé al endpoint /flag usando un método HTTP distinto al que está protegido con Bearer token.
Cómo correrlo
# Descargá la imagen y corré el lab en tu máquina
$ docker pull securityl4bs/securitycoder-skyroute-air:appEste lab corre localmente en tu máquina (self-hosted): descargá la imagen con Docker y levantala vos mismo. Todavía no hay una instancia efímera alojada por nosotros.
Verificá tu flag
¿Listo para el desafío?
Descargá la imagen desde Docker Hub y arrancá a resolverlo en local.