Injeção no lado do cliente, senhas fracas e ausência de autorização em nível de objeto podem expor diferentes partes da mesma aplicação web. Este curso examina XSS refletido e armazenado, ataques de dicionário contra logins e IDOR por meio de exercícios de linha de comando em alvos locais isolados.
Você acompanhará a entrada até contextos HTML e JavaScript, modelará uma exfiltração persistente de cookie, configurará o Hydra a partir de uma resposta real de falha e manipulará referências de objetos em uma API autenticada. O desafio final encadeia credenciais fracas, IDOR e XSS armazenado para demonstrar o efeito acumulado de várias falhas.
O que você aprenderá
- Localizar entrada refletida e testar como a aplicação trata caracteres especiais de HTML.
- Sair de um atributo HTML e construir uma prova de conceito JavaScript refletida.
- Armazenar um payload XSS e capturar um cookie de administrador simulado com um listener Netcat local.
- Analisar um formulário HTTP POST e configurar o módulo
http-post-formdo Hydra com pequenas listas. - Autenticar-se em uma API local com token Bearer e distinguir autenticação de autorização de objeto.
- Manipular identificadores diretos para recuperar dados preparados de perfis de usuário e administrador.
- Encadear adivinhação de senha, acesso a token via IDOR, XSS armazenado e verificação em um desafio independente.
Para quem é este curso
Este curso intermediário é voltado a quem conhece HTTP básico e deseja praticar injeção no navegador e falhas de controle de acesso web. É adequado para futuros pentesters web, estudantes de segurança de aplicações e desenvolvedores que querem compreender a interação entre entrada controlada pelo cliente, autenticação fraca e autorização ausente.
Pré-requisitos: Familiaridade com terminal Linux e curl, requisições GET/POST, cabeçalhos, cookies, JSON, tags e atributos HTML e loops ou redirecionamentos simples de shell.
Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com Hydra, curl, Netcat, listas fornecidas e aplicações locais deliberadamente vulneráveis nas portas 5000 e 8080. Um script Python fornecido simula a vítima no navegador durante a captura do cookie.
Perguntas frequentes
Vou usar um navegador gráfico para executar os payloads XSS?
Não. O laboratório de XSS refletido inspeciona respostas HTML com curl e explica como o navegador as analisaria. O de XSS armazenado usa um simulador de vítima para reproduzir uma visita administrativa e enviar um cookie preparado ao listener local.
O ataque de senha tem como alvo contas reais?
Não. O Hydra e a pequena lista do desafio operam apenas contra endpoints locais intencionalmente fracos. As contas e credenciais são itens preparados do laboratório.
Qual é a diferença entre contorno de autenticação e IDOR neste curso?
Os exercícios de senha recuperam credenciais válidas e estabelecem uma sessão. No IDOR, o aluno já está autenticado, mas o servidor não verifica se ele pode acessar o perfil selecionado por um identificador controlado pelo cliente.
Cookies ou payloads são enviados a um servidor externo?
Não. O cookie simulado é enviado ao Netcat em localhost:8000, e todas as aplicações, requisições de API, payloads e verificações permanecem dentro do ambiente do curso.





