⚠ AMBIENTE DE TREINAMENTO AUTORIZADO — site fictício • Lab Primeiro Hack por Pablo Gafanha (@pablogafanha)

🎯 Suas Missões

Quatro flags estão escondidas neste site. Encontre todas. Atenção: a cada rodada as vulnerabilidades mudam de lugar e as flags mudam — aqui não adianta decorar, tem que hackear. Travou? Cada missão tem dicas progressivas — abra uma de cada vez.

1Entre sem senha (SQL Injection)

A Área do Cliente verifica usuário e senha montando um comando de banco de dados com o que você digita. E se você digitar algo que muda o comando?

🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.

2Faça a página executar seu código (XSS refletido)

Alguma página deste site repete na tela exatamente o que você digita, sem filtrar nada. Qual delas? Muda a cada rodada. Teste todas as páginas que têm formulário: Busca, Simulador e Contato.

🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.

3Plante um código permanente (XSS armazenado)

O Mural salva os comentários no banco e mostra pra todo mundo — sem filtrar nada.

🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.

4Encontre a sala secreta (Recon)

Nem toda brecha é código. Existe uma área secreta neste site — e o jeito de descobri-la muda a cada rodada. Um bom hacker olha onde ninguém olha.

🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.

🏅 Desafio extra (pra quem é curioso de verdade)

A busca de produtos também é vulnerável a SQL Injection. Com um payload UNION SELECT dá pra puxar a tabela de usuários — incluindo a senha real do admin.

🔒 As dicas desta missão estão trancadas. Peça a senha ao professor.

← Voltar ao início