Panel de la demostración - sitio intencionalmente vulnerable con fines educativos (Unidad 4, Seguridad Informática - UNPAZ)
Centro de control MODO: VULNERABLE

Cómo funciona esta web

Una explicación corta de la arquitectura de la demo, para que entiendas qué estás tocando cuando atacás.

Que es

Notas es una aplicación web chica para guardar notas privadas. Cada usuario se registra, inicia sesión y guarda sus notas. La promesa es simple: solo el dueño ve sus notas. La demo existe para mostrar cómo, sin las defensas correctas, esa promesa se rompe.

Con que esta hecha

El interruptor de modo (lo mas importante)

Toda la app comparte un modo global que controla el presentador desde /admin (con PIN):

Modo VULNERABLEModo SEGURO
Cookie de sesiónlegible por JavaScriptHttpOnly; Secure; SameSite
Salida HTMLsin escaparescapada + CSP con nonce
Consultas SQLconcatenando textoparametrizadas
Control de accesono verifica dueñoverifica propiedad (deny by default)
Loginsin limite de intentosbloqueo tras 5 intentos
Erroresmuestran el stack tracemensaje generico

El mismo ataque que funciona en VULNERABLE deja de funcionar en SEGURO. Esa comparacion es el corazon de la demo.

Las dos superficies

La demo separa a proposito lo que ve un usuario comun de lo que ve el atacante/presentador:

El enlace de ataque apunta al buscador de la app (/buscar), por eso la victima no sospecha nada.

Ver la presentación