BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta
Volver al inicio

Todos los Labs

Bug Bounty Labs

Labs basados en reportes reales de bug bounty. Practica vulnerabilidades en entornos seguros.

Lab de la semana

Client-Side Path Traversal to Admin Password Change

Foro donde un parametro de URL se inyecta en la ruta del API del cliente. Mediante CSPT se puede redirigir la peticion al endpoint de cambio de contrasena del admin.

Difícil VDP 30hPath Traversal
Resolver
Media
Flag
YesWeHack

DOM XSS en un runtime de formularios embebibles (inyección de esquema de URL)

Formwave es un SaaS low-code ficticio que renderiza formularios dinámicos a partir de un schema JSON compartido por URL.

XSS
30 min3
$150
Ver Lab
Difícil
Flag
YesWeHack

Web Cache Poisoning → XSS con bypass de WAF → ATO one-click del asesor

El portal de suscriptores de **Meridian Press** (grupo editorial ficticio) se sirve detrás de un edge cache. El error handler 404 legacy del origin refleja la cabecera `Referer` sin escapar y el edge cachea esa página keyed solo por el path

XSS
45 min4
$1,100
Ver Lab
Difícil
Flag
YesWeHack

Reflected XSS en contexto de string JS + exfiltración vía bot revisor

Portal de Custodia, un SaaS legal-tech de gestión tutelar. Dos páginas legacy reflejan parámetros de URL sin escapar.

XSS
45 min4
$300
Ver Lab
Insane
Flag
YesWeHack

SQL Injection en identificador de tabla → RCE por PostgreSQL `COPY … FROM PROGRAM`

Catálogo de datos de investigación del ficticio Helios Open Data Consortium (HODC). Por debajo del portal público corre un microservicio legacy "Database Service" bajo el prefijo `/database/database/*`. Un invitado puede POSTear contra `POST /database/database/projects` sin sesión (CWE-306); el campo `tableName` de ese cuerpo es un identificador que se interpola crudo y se ejecuta por el protocolo simple de node-postgres, habilitando stacked queries. Como el rol de conexión `forge_dba` es SUPERUSER, `COPY … FROM PROGRAM` se convierte en ejecución de comandos; el endpoint es ciego, así que la salida se lee de vuelta reutilizando una SQLi companion (UNION) en `POST /database/database/login`. La flag vive en un fichero `root:600` que ni el usuario del motor de BD puede leer: solo un binario setuid-root la revela

SQLiRCE
1h 25min4
$700
Ver Lab
Difícil
Flag
HackerOne

Reflected XSS via `auth_url` + admin DM bot + cookie exfil

Red social ficticia "Plux" (login + feed + chat DM + notificaciones + ambient ticker) construida sobre Express + TypeScript con un sink XSS reflejado en `/googleAuthorization.html`. El parámetro GET `auth_url` se asigna directamente al atributo `href` de un botón "Continuar a Google" que se auto-clickea tras 2.2 segundos vía `setTimeout`. Un valor `auth_url=javascript:...` ejecuta el código en el origen de Plux. El admin **Marina Reyes** (bot Puppeteer) polea su bandeja de DMs cada 5s, extrae URLs, las abre en Chromium con sus cookies cargadas (`plux_sid` httpOnly + `plux_flag` no-httpOnly), y permanece en la página 4.5s — tiempo suficiente para que el sink dispare el auto-click y el payload `fetch` exfiltre `document.cookie` al listener del atacante. La cookie `plux_flag` contiene la flag en claro

XSS
45 min9
$500
Ver Lab
Insane
Flag

Playground de Client-Side Path Traversal

Playground en un solo puerto con 3 mini-apps independientes. C1 (fácil) introduce el concepto base: la SPA concatena un parámetro de URL en un `fetch` sin sanitizar y un `../` lo redirige a otro endpoint. C2 (medio) añade un bot admin Puppeteer y un bypass de validación con URL encoding + `decodeURIComponent` tardío. C3 (difícil) encadena un allowlist con `%`, un path collapse `..` y el truco de `?` para mantener intacto el body POST mientras se redirige el fetch a `/api/audit/flag-export` con cookie auditor. La flag se entrega únicamente cuando la cadena del C3 se completa via bot. Estado en memoria, gating progresivo server-side, código vulnerable accesible al alumno desde el propio navegador

Path Traversal
1h6
Ver Lab
Media
Flag
Bugcrowd

NASA - Rails Approval Bypass via Mass Assignment

Portal ficticio de aplicación a programas de investigación de la agencia espacial AURORA. El backend, escrito como Rails 7, procesa el registro vía `params.require(:user).permit(...)`. La whitelist incluye accidentalmente los flags internos `approved` y `active`, lo que permite a cualquier solicitante crearse una cuenta pre-aprobada y obtener acceso al área restringida en un solo POST Autora del Fallo:https://www.linkedin.com/in/isabela-l1ghtn1ng/

Auth BypassAPI AbuseBAC
30 min15
Ver Lab
Difícil
Flag
YesWeHack

Open Redirect via Backslash Bypass + Header Drag

Nexora AI Studios es un SaaS de bots de IA (marketplace estilo Poe.com) cuya consola pública valida con lista negra el parámetro `next` del login. Un detalle ortográfico en la lista (no contempla la barra invertida) deja escapar URLs externas tras la normalización WHATWG del navegador, y el bot interno *Admin Assistant* — que sigue links pegados en su chat desde dentro del service mesh — arrastra un header secreto en cada hop. Encadenar los dos defectos hace que el bot entregue el header privilegiado a un listener controlado por el atacante.

Open Redirect
30 min10
$300
Ver Lab
Insane
Flag
YesWeHack

Wizard Takeover ATO ( IDOR + CSRF )

Plataforma ficticia de memoriales para mascotas. El wizard de creación de 5 pasos se puede secuestrar anónimamente combinando IDs enumerables + ausencia de session binding + un token CSRF que el backend acepta literal (`"csrf-token"`). El atacante toma control del memorial, lee datos privados y recupera la flag

CSRFIDORBAC
45 min14
$1,500
Ver Lab
Fácil
Playground
YesWeHack

Open Redirect Playground

Un SaaS ficticio (Lumen Workspace) cuyo endpoint de cierre de sesión acepta un destino arbitrario en `redirect_url`. El servidor hace `res.redirect(302, …)` con el valor tal cual, sin validar same-origin, esquema ni host.

Open Redirect
15 min
Ver Lab
Media
Flag
Bugcrowd

NASA - Reflected XSS via Share-Link

Archivo científico ficticio inspirado en `seabass.gsfc.nasa.gov` (NASA Goddard). El buscador acepta búsquedas vía `POST /api/search` (seguro, React JSX escapa el JSON) pero ofrece un botón "Share this search" que convierte la búsqueda en una URL `GET /search/?keyword1=…`. Esa URL la sirve Express directamente como HTML server-side para crawlers científicos, interpolando los valores sin escape en el bloque "Active filters". Cualquier payload XSS en `keyword1` se ejecuta al abrir el link

XSS
15 min18
Ver Lab
Difícil
Flag
Bugcrowd

NASA - Client-Side Auth Bypass via Match & Replace

El portal de admin del registry de contenedores de ORBITAL Systems Agency (OSA) confía en el código HTTP del login para decidir si redirigir al dashboard. Las credenciales por defecto `admin/admin` siguen reconocidas por el backend, que responde 401 pero emite la cookie de sesión administrativa. Bypassea con Burp Match & Replace y obtén acceso total al panel

Auth BypassBAC
15 min19
Ver Lab
Insane
Flag
YesWeHack

DOM XSS via postMessage → eval (cross-origin admin pwn)

Marketplace social moderno (estilo Wallapop / Vinted) que embebe en su página de búsqueda un iframe propio (`/widget/recommend.html`) llamado "Smart Recommendations Engine v2.4". Ese widget acepta una **fórmula de filtrado** vía `postMessage` desde la SPA padre y la pasa a `eval()`. El handler **no comprueba `event.origin`** ni valida la fórmula. Cualquier ventana que abra/embebe la SPA puede `postMessage` al iframe y ejecutar JS arbitrario en el origen del lab. La cadena se completa abusando del bot Puppeteer admin (Maya Reyes), que abre cualquier URL que un vendedor le mande por chat. El atacante hostea `exploit.html` con `python3 -m http.server 8080`, manda al admin el enlace, el bot navega, popup top-level al lab carga con cookies de admin, `eval` lee `document.cookie`, exfiltra al listener, y el atacante replica la cookie para extraer la flag de `/api/admin/dashboard`.

XSS
45 min10
$600
Ver Lab
Difícil
Flag
YesWeHack

Business Logic Error - Payment Bypass via Client-Side Trust Abuse

HackenStore es una tienda online ambientada en Dragon Ball pero simulando un entorno 100% real, vulnerable que permite a un atacante comprar cualquier producto sin pagar. El flujo de checkout ofrece "ScanPay" como método de pago por QR: El frontend genera un QR Hace polling al endpoint /api/payment/status/{paymentId} cada 2 segundos El problema: El backend confía ciegamente en el dato enviado por el cliente, confirmando el pedido sin verificar el estado real del pago contra el procesador.

Business Logic
20 min17
$4,450
Ver Lab
Media
Flag
YesWeHack

Subdomain Takeover via Dangling CNAME

Portal del gobierno ficticio con un subdominio legacy que apunta a un repositorio de GitHub Pages inexistente. El atacante debe descubrir el subdominio, identificar el CNAME dangling, reclamar el repositorio y tomar control del subdominio

Business Logic
30 min13
Ver Lab
Difícil
Flag

Web Cache Deception & BAC in /uploads

E-commerce ficticio que encadena dos fallos: una SPA en React que decide el rol del usuario leyendo `GET /api/auth/me` (CWE-602), y un middleware de cache propio que normaliza la query string (strip de `utm_*`, `ref`, `cb`, `_`, `t`), no varía sobre `Authorization`/`Cookie`, e ignora `Cache-Control: private, no-store` (CWE-524). Un bot interno de soporte (Puppeteer-core) navega URLs same-origin con cookies de admin, lo que permite sembrar el cache con la respuesta privilegiada y leerla anónimamente.

Auth BypassBAC
1h18
Ver Lab
Media
Playground
YesWeHack

Payment Bypass via Business Logic Flaw

En este laboratorio el usuario se enfrentará a una aplicación de e-commerce vulnerable donde será posible completar compras sin realizar el pago correctamente. A través del análisis de las peticiones HTTP y la lógica de negocio del sistema, el alumno deberá identificar cómo el backend valida incorrectamente el estado del pago, permitiendo forzar pedidos como "pagados" sin haber completado el proceso legítimo. Este laboratorio simula un escenario real de Bug Bounty donde los fallos de lógica de negocio pueden tener un impacto económico directo. El objetivo es comprender cómo funcionan los flujos de pago, detectar validaciones débiles y explotar inconsistencias entre cliente y servidor.

Business Logic
30 min
$1,000
Ver Lab
Media
Playground
HackerOne

self_svg_XSS — Self-XSS → Bot-Assisted ATO via SVG upload

Chain an SVG upload, a `blob:` URL, a chat invite and a headless admin helper bot to turn a Self-XSS into full admin account takeover

XSS
15 min
$750
Ver Lab
Insane
Flag
YesWeHack

0-click-ATO — Account Takeover via OTP Brute Force + Email Case-Sensitivity Bypass

Exploit a case-sensitive OTP tracking system to brute-force the admin password reset

API Abuse
1h17
$600
Ver Lab
Media
Flag
YesWeHack

Open Redirect con Referer Check + Domain Bypass (@)

Red social de fotos con endpoint de tracking publicitario vulnerable a open redirect. El endpoint valida Referer (bypass: publicar link en la plataforma) y dominio de destino (bypass: RFC 3986 @ syntax). Un bot clicka links de comentarios con un header secreto que contiene la flag

Open Redirect
30 min13
$140
Ver Lab
Insane
Flag
HackerOne

Stored XSS to Domain Takeover

Plataforma de hosting cloud con feature de impersonacion de cuentas (Access Manager). Un Stored XSS en el nombre de las plantillas de email se activa al duplicarlas ("Copy of: PAYLOAD"). El XSS ejecuta en la sesion real de la victima (no impersonada), bypaseando las restricciones de permisos para modificar DNS records y lograr domain takeover.

XSS
45 min14
$1,200
Ver Lab
Fácil
Playground

Mass Assignment Privilege Escalation Lab

Aplicacion de gestion de tareas donde el endpoint de registro acepta el campo 'role' del body de la peticion sin filtrar, permitiendo registrarse directamente como administrador.

API Abuse
45 min
Ver Lab
Media
Flag

Broken Function Level Authorization

Aplicacion de notas con endpoints administrativos que no validan correctamente el metodo HTTP. El desarrollador protegio GET/PUT/POST pero olvido proteger PATCH en el endpoint de cambio de contrasena, permitiendo cambiar la contrasena de cualquier usuario sin autenticacion de admin.

API Abuse
20 min15
Ver Lab
Difícil
Flag

Client-Side Permission Bypass + SVG XSS + Cookie Theft

Red social tipo Threads donde un flag de devMode oculta la funcionalidad de subida de archivos. Activandolo via Burp se puede subir un SVG malicioso con JavaScript que roba la cookie de sesion del admin.

Business Logic
40 min14
Ver Lab
Fácil
Playground

CSRF Form-Based Post Creation

Red social donde los endpoints de crear posts y actualizar perfil son vulnerables a CSRF basado en formularios HTML clasicos.

CSRF
20 min
Ver Lab
Fácil
Playground

CSRF Password Change

Red social donde el endpoint de cambio de contraseña acepta la nueva contraseña sin verificar la contraseña actual, haciendolo vulnerable a CSRF.

CSRF
20 min
Ver Lab
Media
Flag
HackerOne

Client-Side Role Bypass + Missing Server RBAC

Plataforma de ranking de hackers donde el rol del usuario se controla desde el cliente. Modificando la respuesta del servidor con Burp Suite (Match & Replace) se puede escalar a admin y cambiar la contrasena del super-hacker

Business Logic
35 min19
Ver Lab
Fácil
Playground

CSRF Account Deletion

Red social donde el endpoint de eliminacion de cuenta no requiere confirmacion de contrasena y es vulnerable a CSRF, permitiendo borrar la cuenta de cualquier usuario con un solo clic.

CSRF
20 min
Ver Lab
Difícil
Playground

CSRF que Escala Self-XSS a Stored XSS

Red social donde las notas privadas permiten HTML (Self-XSS) y el endpoint de perfil es vulnerable a CSRF. Encadenando ambos, el atacante inyecta XSS persistente en el perfil de la victima.

CSRF
55 min
Ver Lab
Difícil
Flag
YesWeHack

IDOR + CORS Chain Attack

Plataforma de pedidos donde una combinacion de IDOR (acceso a pedidos ajenos) y CORS misconfiguration (reflejo de origen) permite exfiltrar datos de pedidos de otros usuarios via un ataque encadenado

IDORBusiness Logic
45 min18
$50
Ver Lab
Fácil
Playground

URL Shortener Open Redirect

E-commerce con servicio de acortamiento de URLs que acepta cualquier destino sin validacion, creando redirecciones abiertas con URLs del dominio confiable.

Open Redirect
15 min
Ver Lab
Difícil
Playground

Content Security Policy Bypass Challenges

8 desafios progresivos para bypassear diferentes configuraciones de Content Security Policy y ejecutar alert(1).

XSS
1h
Ver Lab
Media
Playground

OAuth Authorization Code Theft via Open Redirect

E-commerce con proveedor OAuth falso que acepta cualquier redirect_uri, permitiendo robar el codigo de autorizacion via redireccion abierta.

Open Redirect
30 min
Ver Lab
Difícil
Playground

Advanced IDOR Challenges

Plataforma corporativa con 8 desafios progresivos de IDOR: desde IDOR directo hasta Type Juggling, Array Injection, Body Parameter Override, Predictable IDs, HTTP Parameter Pollution, Mass Assignment y Transfer Intent Manipulation.

IDOR
1h
Ver Lab
Media
Flag

Stored XSS to Admin Password Change

Plataforma de equipo con chat donde los mensajes se renderizan con dangerouslySetInnerHTML (Stored XSS) y el cambio de contrasena no requiere la contrasena actual.

XSS
45 min30
Ver Lab
Fácil
Playground

Open Redirect in Login/Logout

E-commerce con parametros login_url y logout_url que redirigen sin validacion tras autenticacion, usables para phishing.

Open Redirect
15 min
Ver Lab
Media
Playground

Race Condition in Vote/Review System

Marketplace donde el sistema de votos y reviews tiene race conditions que permiten votar multiples veces y dejar multiples reviews para destruir la reputacion de un producto.

Race Condition
25 min
Ver Lab
Fácil
Playground

Open Redirect in Checkout Flow

E-commerce donde el flujo de checkout acepta un parametro redirect_url sin validacion, permitiendo redirigir al usuario a un sitio malicioso tras la compra.

Open Redirect
15 min
Ver Lab
Media
Playground

Race Condition in Plan Coupon Limits

Plataforma de cupones donde cada plan (Free/Pro/Premium) tiene un limite de cupones canjeables. Race condition permite superar el limite enviando peticiones concurrentes para diferentes cupones

Race Condition
25 min
Ver Lab
Media
Playground

Path Traversal via Invoice Download

Foro con sistema de pedidos donde el parametro file del endpoint de descarga de facturas permite path traversal para leer archivos arbitrarios del servidor.

Path Traversal
30 min
Ver Lab
Media
Playground

Race Condition in Coupon Application

E-commerce donde el endpoint de aplicar cupon tiene un delay entre verificar si ya fue usado y aplicarlo, permitiendo aplicar el mismo cupon multiples veces con peticiones concurrentes hasta que el precio llegue a 0.

Race Condition
25 min
Ver Lab
Difícil
Flag

Client-Side Path Traversal to Admin Password Change

Foro donde un parametro de URL se inyecta en la ruta del API del cliente. Mediante CSPT se puede redirigir la peticion al endpoint de cambio de contrasena del admin.

Path Traversal
30 min23
Ver Lab
Media
Flag

SSRF Internal Network Scanning & Credential Exfiltration

Plataforma de archivos con Page Export que permite escanear la red interna, descubrir un servicio admin oculto, robar credenciales y acceder al panel de administracion.

SSRF
30 min33
Ver Lab
Difícil
Flag

SSRF via HTML Injection in PDF Generation

Plataforma de archivos donde la generacion de facturas PDF usa Puppeteer para renderizar HTML. El campo de direccion acepta HTML raw, permitiendo inyectar un iframe al servicio de admin interno.

SSRF
45 min14
Ver Lab
Difícil
Flag

Blind SSRF with Internal Headers

Plataforma de archivos con importacion remota que realiza peticiones server-side pero no devuelve la respuesta. Los headers internos (incluyendo la flag) se envian en la peticion y son visibles desde el servidor del atacante.

SSRF
30 min18
Ver Lab
Fácil
Flag

SSRF with Corporate Token Exfiltration

Plataforma de archivos con herramienta de preview de websites que realiza peticiones server-side con un token corporativo en los headers, permitiendo acceder a servicios internos protegidos

SSRF
25 min59
Ver Lab
Fácil
Playground

Path Traversal via Avatar Upload

Foro de seguridad donde el nombre de archivo del avatar se preserva sin sanitizar, permitiendo leer archivos del sistema como /etc/passwd via path traversal.

Path Traversal
30 min
Ver Lab
Difícil
Flag
HackerOne

IDOR via Predictable Checkout IDs

E-commerce de lujo donde los IDs de checkout son numericos de 4 digitos y no requieren autenticacion para acceder, permitiendo bruteforcear los 10.000 posibles IDs y encontrar datos sensibles.

Business LogicIDOR
1h29
$500
Ver Lab
Fácil
Playground

12 DOM XSS Parameters for Automated Scanning

Red social con 12 parametros diferentes inyectables en el DOM via distintos sinks (innerHTML, document.write, eval, outerHTML, setTimeout, location.replace). Ideal para practicar con herramientas automatizadas como dalfox.

XSS
10 min
Ver Lab
Media
Playground

6 Progressive DOM XSS Challenges

Red social con 6 desafios progresivos de DOM XSS: desde location.hash + innerHTML hasta postMessage + innerHTML, pasando por eval, setTimeout y location.href.

XSS
30 min
Ver Lab
Fácil
Playground

Reflected XSS on 404 Error Page

Red social donde la pagina de error 404 refleja el parametro message en el HTML sin sanitizar, permitiendo XSS reflejado.

XSS
10 min
Ver Lab
Fácil
Playground

Stored XSS in Post Body

Red social donde el cuerpo de los posts se renderiza con dangerouslySetInnerHTML, permitiendo XSS persistente que afecta a todos los usuarios que ven el post.

XSS
10 min
Ver Lab
Media
Playground
HackerOne

Stored XSS via SVG File Upload

Red social donde se pueden subir archivos SVG como avatares. Los SVGs se renderizan con etiquetas <object> que permiten la ejecucion de JavaScript embebido.

XSS
15 min
$750
Ver Lab
Fácil
Flag

Mass Assignment Privilege Escalation

Plataforma de recetas de cocina donde el endpoint de registro acepta el campo 'role' sin validacion, permitiendo registrarse como administrador y acceder al panel con datos sensibles y la flag del sistema.

API Abuse
30 min66
Ver Lab
Media
Flag
HackerOne

HTTP Method Override & Admin Bot Exploitation

Plataforma de venta de coches premium con un endpoint de cambio de contrasena que acepta tanto POST como GET. Un bot administrador revisa los tickets de soporte y abre todos los links que contienen. Encadena el cambio de metodo HTTP con ingenieria social al bot para conseguir acceso administrativo y exfiltrar datos sensibles del negocio.

CSRFAPI Abuse
45 min20
$200
Ver Lab

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

Todos los paths

Tu ruta completa de bug bounty

Hunter Roadmap

La ruta canónica para aprender bug bounty desde cero. Resuelve cada lab en orden — cada uno desbloquea el siguiente. Los labs que requieren un plan superior se saltan automáticamente.

55 labs ~31h €15k total

Avanza módulo a módulo

Los labs de este path se resuelven en orden. Hasta que no captures la flag del módulo actual, los siguientes permanecen bloqueados.

Módulo 01 / 55·0 de 55 resueltos0%

Siguiente: Stored XSS in Post Body — resuélvelo para desbloquear el módulo 02.

  1. Módulo01
    Fácil Siguiente

    Stored XSS in Post Body

    Red social donde el cuerpo de los posts se renderiza con dangerouslySetInnerHTML, permitiendo XSS persistente que afecta a todos los usuarios que ven el post.

    VDP 10h 65XSS
    Empezar
  2. Módulo02
    Fácil Bloqueado

    Reflected XSS on 404 Error Page

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 10h 64XSS
    Acaba el anterior
  3. Módulo03
    Fácil Bloqueado

    12 DOM XSS Parameters for Automated Scanning

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 10h 49XSS
    Acaba el anterior
  4. Módulo04
    Fácil Bloqueado

    CSRF Account Deletion

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 20h 41CSRF
    Acaba el anterior
  5. Módulo05
    Fácil Bloqueado

    CSRF Password Change

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 20h 39CSRF
    Acaba el anterior
  6. Módulo06
    Fácil Bloqueado

    CSRF Form-Based Post Creation

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 20h 32CSRF
    Acaba el anterior
  7. Módulo07
    Fácil Bloqueado

    Open Redirect in Checkout Flow

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 15h 34Open Redirect
    Acaba el anterior
  8. Módulo08
    Fácil Bloqueado

    Open Redirect in Login/Logout

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 15h 34Open Redirect
    Acaba el anterior
  9. Módulo09
    Fácil Bloqueado

    URL Shortener Open Redirect

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 15h 28Open Redirect
    Acaba el anterior
  10. Módulo10
    Fácil Bloqueado

    Open Redirect Playground

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 15h 25Open Redirect
    Acaba el anterior
  11. Módulo11
    Fácil Bloqueado

    SSRF with Corporate Token Exfiltration

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 25h 59SSRF
    Acaba el anterior
  12. Módulo12
    Fácil Bloqueado

    Mass Assignment Privilege Escalation

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 66API Abuse
    Acaba el anterior
  13. Módulo13
    Fácil Bloqueado

    Path Traversal via Avatar Upload

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 24Path Traversal
    Acaba el anterior
  14. Módulo14
    Fácil Bloqueado

    Mass Assignment Privilege Escalation Lab

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 45h 35API Abuse
    Acaba el anterior
  15. Módulo15
    Media Bloqueado

    Stored XSS via SVG File Upload

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $750 15h 25XSS
    Acaba el anterior
  16. Módulo16
    Media Bloqueado

    6 Progressive DOM XSS Challenges

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 21XSS
    Acaba el anterior
  17. Módulo17
    Media Bloqueado

    Stored XSS to Admin Password Change

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 45h 30XSS
    Acaba el anterior
  18. Módulo18
    Media Bloqueado

    self_svg_XSS — Self-XSS → Bot-Assisted ATO via SVG upload

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $750 15h 16XSS
    Acaba el anterior
  19. Módulo19
    Media Bloqueado Vídeo

    NASA - Reflected XSS via Share-Link

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 15h 18XSS
    Acaba el anterior
  20. Módulo20
    Media Bloqueado

    DOM XSS en un runtime de formularios embebibles (inyección de esquema de URL)

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $150 30h 3XSS
    Acaba el anterior
  21. Módulo21
    Media Bloqueado

    HTTP Method Override & Admin Bot Exploitation

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $200 45h 20CSRFAPI Abuse
    Acaba el anterior
  22. Módulo22
    Media Bloqueado

    OAuth Authorization Code Theft via Open Redirect

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 14Open Redirect
    Acaba el anterior
  23. Módulo23
    Media Bloqueado

    Open Redirect con Referer Check + Domain Bypass (@)

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $140 30h 13Open Redirect
    Acaba el anterior
  24. Módulo24
    Media Bloqueado

    NASA - Rails Approval Bypass via Mass Assignment

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 15Auth BypassAPI AbuseBAC
    Acaba el anterior
  25. Módulo25
    Media Bloqueado

    SSRF Internal Network Scanning & Credential Exfiltration

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 33SSRF
    Acaba el anterior
  26. Módulo26
    Media Bloqueado

    Race Condition in Coupon Application

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 25h 17Race Condition
    Acaba el anterior
  27. Módulo27
    Media Bloqueado

    Race Condition in Plan Coupon Limits

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 25h 11Race Condition
    Acaba el anterior
  28. Módulo28
    Media Bloqueado

    Race Condition in Vote/Review System

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 25h 14Race Condition
    Acaba el anterior
  29. Módulo29
    Media Bloqueado

    Client-Side Role Bypass + Missing Server RBAC

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 35h 19Business Logic
    Acaba el anterior
  30. Módulo30
    Media Bloqueado

    Payment Bypass via Business Logic Flaw

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $1,000 30h 16Business Logic
    Acaba el anterior
  31. Módulo31
    Media Bloqueado

    Subdomain Takeover via Dangling CNAME

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 13Business Logic
    Acaba el anterior
  32. Módulo32
    Media Bloqueado

    Path Traversal via Invoice Download

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 12Path Traversal
    Acaba el anterior
  33. Módulo33
    Media Bloqueado

    Broken Function Level Authorization

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 20h 15API Abuse
    Acaba el anterior
  34. Módulo34
    Difícil Bloqueado

    Content Security Policy Bypass Challenges

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 60h 8XSS
    Acaba el anterior
  35. Módulo35
    Difícil Bloqueado

    Reflected XSS via `auth_url` + admin DM bot + cookie exfil

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $500 45h 9XSS
    Acaba el anterior
  36. Módulo36
    Difícil Bloqueado

    Reflected XSS en contexto de string JS + exfiltración vía bot revisor

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $300 45h 4XSS
    Acaba el anterior
  37. Módulo37
    Difícil Bloqueado

    Web Cache Poisoning → XSS con bypass de WAF → ATO one-click del asesor

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $1,100 45h 4XSS
    Acaba el anterior
  38. Módulo38
    Difícil Bloqueado

    CSRF que Escala Self-XSS a Stored XSS

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 55h 7CSRF
    Acaba el anterior
  39. Módulo39
    Difícil Bloqueado

    Open Redirect via Backslash Bypass + Header Drag

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $300 30h 10Open Redirect
    Acaba el anterior
  40. Módulo40
    Difícil Bloqueado

    IDOR via Predictable Checkout IDs

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $500 60h 29Business LogicIDOR
    Acaba el anterior
  41. Módulo41
    Difícil Bloqueado

    Advanced IDOR Challenges

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 60h 10IDOR
    Acaba el anterior
  42. Módulo42
    Difícil Bloqueado

    IDOR + CORS Chain Attack

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $50 45h 18IDORBusiness Logic
    Acaba el anterior
  43. Módulo43
    Difícil Bloqueado Vídeo

    Web Cache Deception & BAC in /uploads

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 60h 18Auth BypassBAC
    Acaba el anterior
  44. Módulo44
    Difícil Bloqueado Vídeo

    NASA - Client-Side Auth Bypass via Match & Replace

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 15h 19Auth BypassBAC
    Acaba el anterior
  45. Módulo45
    Difícil Bloqueado

    Blind SSRF with Internal Headers

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 18SSRF
    Acaba el anterior
  46. Módulo46
    Difícil Bloqueado

    SSRF via HTML Injection in PDF Generation

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 45h 14SSRF
    Acaba el anterior
  47. Módulo47
    Difícil Bloqueado

    Client-Side Permission Bypass + SVG XSS + Cookie Theft

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 40h 14Business Logic
    Acaba el anterior
  48. Módulo48
    Difícil Bloqueado

    Business Logic Error - Payment Bypass via Client-Side Trust Abuse

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $4,450 20h 17Business Logic
    Acaba el anterior
  49. Módulo49
    Difícil Bloqueado

    Client-Side Path Traversal to Admin Password Change

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 30h 23Path Traversal
    Acaba el anterior
  50. Módulo50
    Insane Bloqueado Vídeo

    Stored XSS to Domain Takeover

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $1,200 45h 14XSS
    Acaba el anterior
  51. Módulo51
    Insane Bloqueado

    DOM XSS via postMessage → eval (cross-origin admin pwn)

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $600 45h 10XSS
    Acaba el anterior
  52. Módulo52
    Insane Bloqueado

    Wizard Takeover ATO ( IDOR + CSRF )

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $1,500 45h 14CSRFIDORBAC
    Acaba el anterior
  53. Módulo53
    Insane Bloqueado

    SQL Injection en identificador de tabla → RCE por PostgreSQL `COPY … FROM PROGRAM`

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $700 85h 4SQLiRCE
    Acaba el anterior
  54. Módulo54
    Insane Bloqueado

    0-click-ATO — Account Takeover via OTP Brute Force + Email Case-Sensitivity Bypass

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    $600 60h 17API Abuse
    Acaba el anterior
  55. Módulo55
    Insane Bloqueado

    Playground de Client-Side Path Traversal

    Para desbloquearlo, resuelve primero "Stored XSS in Post Body"

    VDP 60h 6Path Traversal
    Acaba el anterior