0Pricing
Ethical Hacking Academy · Lección

Detección de fallos comunes

IDOR, XSS y SSRF

Detección de fallos comunes es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

Las vulnerabilidades básicas

Un puñado de clases de vulnerabilidades concentra la mayoría de las recompensas de bug bounty porque son comunes y tienen un gran impacto. Domine primero estas tres:

  • IDOR — acceder a los datos de otros usuarios mediante identificadores predecibles
  • XSS — inyectar un script en una página
  • SSRF — hacer que el servidor obtenga URL elegidas por el atacante

En esta lección aprenderá a buscar cada una de forma metódica.

Comprender IDOR

Insecure Direct Object Reference (IDOR) ocurre cuando una aplicación usa un identificador proporcionado por el usuario para obtener un objeto sin comprobar que dicho usuario sea su propietario.

Cambie el ID y acceda a los datos de otra persona. Es un fallo de control de acceso, no una inyección.

# Your own invoice
GET /api/invoices/1001  Authorization: Bearer <your-token>

# Change the ID - do you get someone else's?
GET /api/invoices/1002  Authorization: Bearer <your-token>

Buscar IDOR de forma eficaz

Para encontrar un IDOR, cree dos cuentas y compárelas. Cualquier elemento que haga referencia a un objeto mediante un ID es un posible candidato.

  • Capture una solicitud de la cuenta A que obtenga los datos de A
  • Repítala con la sesión de la cuenta B, pero usando el ID del objeto de A
  • Si B ve los datos de A, se trata de un IDOR

Busque ID en URL, cuerpos JSON, encabezados e incluso en formatos base64 o UUID.

# Original (account A)
POST /api/profile/update
{ "user_id": 5001, "email": "a@example.com" }

# Tamper: use account B's session, keep A's user_id
# If A's profile changes, broken object-level authorization.

Comprender XSS

Cross-Site Scripting (XSS) consiste en inyectar JavaScript que se ejecuta en el navegador de otro usuario. Hay tres tipos principales:

  • Reflejado — el payload se devuelve en la respuesta inmediata
  • Almacenado — el payload se guarda y se sirve a otros usuarios (es el de mayor impacto)
  • Basado en DOM — el JS del cliente escribe de forma insegura la entrada del atacante en el DOM

Probar XSS

Primero inyecte un marcador único para ver dónde y cómo se refleja su entrada; después cree un payload que encaje en el contexto (cuerpo HTML, atributo o script).

El contexto determina qué payload permite salir del contexto y ejecutarse.

# Probe reflection with a unique canary
?q=xss7391canary

# Basic HTML-context payload
<script>alert(document.domain)</script>

# Attribute breakout
" onmouseover=alert(1) x="

Demostrar el impacto de XSS

Un simple alert(1) demuestra la ejecución, pero los revisores quieren conocer el impacto. Demuestre qué podría robar o hacer realmente un atacante.

  • Lea un token CSRF o información de sesión accesible para JS
  • Muestre document.domain para demostrar el origen
  • En el caso de XSS almacenado, demuestre que se ejecuta en la cuenta de una víctima

No robe nunca sesiones de usuarios reales; limítese a demostrar la capacidad.

Comprender SSRF en aplicaciones

SSRF, en el contexto de un bug bounty, consiste en encontrar una función que obtenga una URL bajo su control. Algunos candidatos habituales son:

  • URL de Webhook y URL de callback
  • Generadores de imágenes o PDF que obtienen recursos remotos
  • Funciones de vista previa de URL o de expansión de enlaces
  • Funciones de importación desde una URL

Apúntelos a endpoints internos o de metadatos para demostrar el impacto.

Confirmar SSRF fuera de banda

Cuando la respuesta no muestra el contenido obtenido, use un servidor fuera de banda para confirmar que el objetivo realizó una solicitud. Una llamada de retorno de interacción demuestra un SSRF ciego.

Herramientas como Burp Collaborator o interactsh le proporcionan una URL única que registra las conexiones.

# Give the app your unique OOB URL
POST /api/webhook
{ "callback": "http://abc123.oast.fun/" }

# If abc123.oast.fun logs a DNS/HTTP hit, the server fetched it = SSRF.

Usar un proxy para buscar vulnerabilidades

Las tres clases de vulnerabilidades se encuentran interceptando y manipulando solicitudes. Un proxy de interceptación es la herramienta principal.

  • Burp Suite u OWASP ZAP para capturar o modificar el tráfico
  • Repeater para repetir y ajustar solicitudes individuales
  • Intruder/fuzzer para probar muchos ID o payloads

Aprender a fondo a usar su proxy le será más útil que cualquier técnica aislada.

Encadenar vulnerabilidades para lograr un mayor impacto

Las recompensas más grandes proceden de encadenar vulnerabilidades. Una vulnerabilidad de gravedad media puede convertirse en crítica al combinarla con otra.

  • Un SSRF que alcanza metadatos de la nube puede provocar el robo de credenciales y la toma de control de una cuenta
  • Un IDOR que expone tokens puede llevar al compromiso total de una cuenta
  • Un XSS almacenado en un panel de administración puede permitir tomar el control de una cuenta de administrador

Pregúntese siempre: ¿con qué se puede combinar esta vulnerabilidad?

Probar con cuidado y dentro del alcance

Estas vulnerabilidades afectan a datos y usuarios reales. Actúe de forma ética:

  • Use sus propias cuentas de prueba y no consulte datos de usuarios reales más allá de lo necesario para demostrar el problema
  • Evite payloads de XSS almacenado que puedan ejecutarse para usuarios reales; limítelos a su propia cuenta
  • En SSRF, no profundice en los sistemas internos; demuestre la capacidad básica y deténgase

Demostrar el impacto de forma responsable le mantiene dentro del puerto seguro.

Comprobación rápida

Inicia sesión como el usuario B, repite una solicitud usando la sesión de B pero con el ID del objeto del usuario A, y recibe los datos privados de A. ¿De qué vulnerabilidad se trata?

Resumen: encontrar vulnerabilidades comunes

Ha aprendido a buscar las tres clases de vulnerabilidades de mayor valor.

  • IDOR: compare dos cuentas, manipule los ID de los objetos y compruebe la aplicación de la propiedad
  • XSS: compruebe la reflexión, adapte el payload al contexto y demuestre el impacto real
  • SSRF: encuentre funciones que obtengan URL y confirme fuera de banda los casos ciegos
  • Encadene vulnerabilidades para lograr un impacto crítico (por ejemplo, SSRF hacia metadatos de la nube)
  • Use un proxy de interceptación y manténgase dentro del alcance

A continuación: convertir sus hallazgos en informes que obtengan recompensas.

Preguntas frecuentes

¿La lección «Detección de fallos comunes» es gratis?

Sí — el texto completo de «Detección de fallos comunes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Detección de fallos comunes»?

IDOR, XSS y SSRF Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Detección de fallos comunes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Elección de objetivos
  2. Reconocimiento a escala
  3. Detección de fallos comunes
  4. Redacción de informes excelentes
← Volver a Ethical Hacking Academy