Open Redirect Playground
Un SaaS ficticio (Lumen Workspace) cuyo endpoint de cierre de sesión acepta un destino arbitrario en `redirect_url`. El servidor hace `res.redirect(302, …)` con el valor tal cual, sin validar same-origin, esquema ni host.
Learn to find this bug
A real YesWeHack hack, reproduced for you to practice.
Create your account and practice real bugs that got paid. Download the environment, find it and learn the exact technique — your path to your first bounty.
hunters training
labs from real hacks
completions
paid out for these bugs
Access to all labs · no commitment · cancel anytime
Hackers who solved it· 8
Objectives
Achievement you'll earn
Solve this lab to unlock this shareable achievement
Open Redirect Playground
Community writeups
Descripción del lab
Lumen Workspace es un producto inventado: un canvas de notas y workspaces compartidos al estilo Linear/Notion. El landing tiene hero animado, feature cards con stagger, y un menú de cuenta en la esquina superior derecha con un input "After sign out, send me to" deliberadamente expuesto.
La feature "redirect after logout" existe porque (según la narrativa) el equipo de growth quería que los usuarios pudieran ser devueltos a una landing de campaña al cerrar sesión desde un email. Para soportar esa UX, el endpoint acepta tanto rutas relativas como URLs absolutas y, de forma "intencionadamente flexible", no impone allowlist.
El bug vive en server/src/routes/auth.ts:
router.get('/logout', (req, res) => {
res.clearCookie('lumen_token');
const next = (req.query.redirect_url as string) || '/';
return res.redirect(302, next);
});
No hay decoys complejos — esto es un lab básico. Las páginas de Dashboard / Profile / Activity / Workspaces existen para que el lab se sienta como una app real, no como una página estática con un solo botón.
Cómo verificar (sustituye al flag)
# 1) Levantar el lab
./autodeploy.sh deploy
# (o: docker compose up --build -d)
# 2) PoC automatizado — confirma el 302 a host externo
python3 exploit.py
# 3) Suite de tests — 6 checks end-to-end
pip install -r tests/requirements.txt
python3 tests/verify.py
Los criterios de éxito están definidos en tests/verify.py:
| # | Check | Cómo |
|---|---|---|
| 1 | Smoke: el lab responde en localhost:1402 |
GET / → 200 |
| 2 | Registro de usuario funciona | POST /api/auth/register → 200 + token |
| 3 | Login funciona | POST /api/auth/login → 200 + token |
| 4 | VULN PRESENTE: redirect arbitrario externo | GET /api/auth/logout?redirect_url=https://example.com/x → 302 + Location: https://example.com/x |
| 5 | Endpoint legítimo requiere auth | GET /api/auth/me sin token → 401 |
| 6 | Variantes peligrosas también funcionan | GET /api/auth/logout?redirect_url=//example.com → 302 con Location protocol-relative |
Diferencias con otros labs de Open Redirect del repo
| Lab | Categoría | Foco |
|---|---|---|
| Basic_OR (este) | Easy · Playground | Vuln trivial + UI súper pulida + páginas explicativas |
Nexora |
Hard · Gold | Backslash bypass + bot Puppeteer arrastrando X-ULTRA-SECRET-TOKEN |
| Legacy "Open Redirect Logout function" | Easy | Comentarios // VULNERABLE: visibles — pendiente de refactor |
Si vienes "del cole" y quieres verlo paso a paso, empieza aquí. Si ya entiendes el patrón y quieres encadenar con OAuth/cookie smuggling, salta a Nexora.