Plataforma de pedidos donde una combinacion de IDOR (acceso a pedidos ajenos) y CORS misconfiguration (reflejo de origen) permite exfiltrar datos de pedidos de otros usuarios via un ataque encadenado
This bug paid $50 on YesWeHack.
Create your account and practice real bugs that got paid. Download the environment, find it and learn the exact technique — your path to your first bounty.
hunters training
labs from real reports
completions
in bounties practiced
Access to all labs · no commitment · cancel anytime
Solve this lab to unlock this shareable achievement
# Opcion 1: autodeploy
./autodeploy.sh
# Opcion 2: manual
docker compose up --build
# Acceder
http://localhost:1900
Compatible con macOS, Linux y Windows (Docker Desktop / WSL).
Para parar:
./autodeploy.sh destroy
# o: docker compose down -v
SecureVision es una plataforma de pedidos con reviews de productos y un bot admin que visita las reviews.
POST /api/orders/getData verifica autenticacion pero NO verifica que el pedido pertenezca al usuario (IDOR). Ademas, el servidor refleja el header Origin en Access-Control-Allow-Origin con credentials: true, permitiendo peticiones cross-origin autenticadas.
1. Registrarse y hacer un pedido
2. Descubrir IDOR: acceder a pedidos de otros
3. Descubrir CORS: Origin reflejado con credentials
4. Crear PoC JS que usa CORS para leer pedidos
5. Publicar review con link al PoC
6. Bot admin visita → PoC exfiltra IDs de pedidos
7. Usar IDs para leer datos del admin → Flag
Accede a /writeup dentro de la aplicacion para una guia paso a paso con botones interactivos.
4a8a08f09d37b73795649038408b5f33
Reproduce it and find the bug yourself