🎯 Suas Missões
Quatro flags estão escondidas neste site. Encontre todas. Atenção: a cada rodada as vulnerabilidades mudam de lugar e as flags mudam — aqui não adianta decorar, tem que hackear. Travou? Cada missão tem dicas progressivas — abra uma de cada vez.
1Entre sem senha (SQL Injection)
A Área do Cliente verifica usuário e senha montando um comando de banco de dados com o que você digita. E se você digitar algo que muda o comando?
🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.
2Faça a página executar seu código (XSS refletido)
Alguma página deste site repete na tela exatamente o que você digita, sem filtrar nada. Qual delas? Muda a cada rodada. Teste todas as páginas que têm formulário: Busca, Simulador e Contato.
🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.
3Plante um código permanente (XSS armazenado)
O Mural salva os comentários no banco e mostra pra todo mundo — sem filtrar nada.
🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.
4Encontre a sala secreta (Recon)
Nem toda brecha é código. Existe uma área secreta neste site — e o jeito de descobri-la muda a cada rodada. Um bom hacker olha onde ninguém olha.
🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.
🏅 Desafio extra (pra quem é curioso de verdade)
A busca de produtos também é vulnerável a SQL Injection. Com um payload
UNION SELECT dá pra puxar a tabela de usuários — incluindo a senha
real do admin.
🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.