CSRF Account Deletion
Red social donde el endpoint de eliminacion de cuenta no requiere confirmacion de contrasena y es vulnerable a CSRF, permitiendo borrar la cuenta de cualquier usuario con un solo clic.
Learn to find this bug
A real bug bounty report, reproduced for you to practice.
Create your account and practice real bugs that got paid. Download the environment, find it and learn the exact technique — your path to your first bounty.
- hunters training
- 650
- labs from real reports
- 50
- completions
- 380
- in bounties practiced
- $200,000
hunters training
labs from real reports
completions
in bounties practiced
Access to all labs · no commitment · cancel anytime
Hunters who solved it· 8
Objectives
Achievement you'll earn
Solve this lab to unlock this shareable achievement
CSRF Account Deletion
Community writeups
Despliegue
# Opcion 1: autodeploy
./autodeploy.sh
# Opcion 2: manual
docker compose up --build
# Acceder
https://localhost:1000
Compatible con macOS, Linux y Windows (Docker Desktop / WSL).
Para parar:
./autodeploy.sh destroy
# o: docker compose down -v
Contenido del Lab
La aplicacion
Chirp es una red social con posts y gestion de cuenta.
La vulnerabilidad
El endpoint DELETE /api/users/account elimina la cuenta del usuario autenticado sin requerir la contrasena actual ni token CSRF.
Cadena de ataque
1. Analizar peticion de eliminar cuenta
2. Notar que no pide contraseña
3. Crear PoC: fetch DELETE con credentials
4. Victima visita la pagina → Cuenta eliminada
Solucion interactiva
Accede a /writeup dentro de la aplicacion para una guia paso a paso con botones interactivos.
Flag
(cuenta eliminada exitosamente)
Remediacion
- Requerir contrasena actual para eliminar cuenta
- Implementar tokens anti-CSRF
- Confirmacion en dos pasos para acciones destructivas