Sitio intencionalmente vulnerable con fines educativos - Unidad 4, Seguridad Informatica (UNPAZ)
Notas MODO: VULNERABLE

Modulos de la demo

Cada tarjeta es una vulnerabilidad del apunte / OWASP Top 10 2021. Su comportamiento cambia segun el modo global.

A03

XSS reflejado

Buscador que refleja la entrada. Vector del enlace de ataque.

A03

XSS almacenado

Libro de visitas: el payload queda guardado y golpea a todos.

A03

XSS DOM-based

Saludo que lee el fragmento de la URL en el navegador.

A03

SQL Injection

Login por tautologia ' OR 1=1 --.

A03

Inyeccion de comandos

Herramienta ping con metacaracteres de shell (simulado).

A02

Contrasenas

MD5 sin salt vs bcrypt; diccionario y rainbow table.

A07

Fuerza bruta

Sin limite (vuln) vs bloqueo a los 5 intentos (seguro).

A02/A07

2FA por email (OTP)

Codigo plano y predecible vs hash SHA-256 que expira.

A01

IDOR

Leer la nota privada de otra cuenta cambiando el id.

A05

Headers y CSP

Cabeceras de seguridad y clickjacking.

A05

Config incorrecta

Archivo de backup expuesto y stack traces.

info

Como funciona esta web

Arquitectura de la demo y como se comporta en cada modo.

slides

Presentacion

Diapositivas que comparan codigo seguro vs inseguro.