Hintru Propina ENES ← Todos los labs

Cheesy Does It — Business Logic Discount Abuse (Bugforge)

EN easy CTF challenge Business LogicJSON Array InjectionCoupon AbuseParameter TamperingBurp Suite
Original

A pizza-ordering web application on Bugforge gives registered users a single-use discount code. The flag goes to whoever can apply more discount than they should — the fix is one HTTP request away, but you'll need to think carefully about how the server interprets the input you send.

0/4
resueltos
Paso 1 Paso 2 Paso 3 Paso 4
recon

Paso 1 · Register, Log In & Identify the Discount Code

Objetivo: Create an account, log in to the application, and locate the discount code that is presented to you after authentication.

Contexto: The target is a Bugforge pizza-ordering web application. You need a valid account to proceed through the purchase flow.

Pistas progresivas

Revela solo las que necesites. Claude lleva la cuenta de cuántas usaste para calibrar la retroalimentación.

Pista 1 — empujón direccional

After logging in, look around your account dashboard or the checkout area for any promotional information the app surfaces automatically.

Pista 2 — técnica / clase de vuln

Applications often display coupon or discount codes on the landing page or in the user dashboard after login — check for any banner, label, or text that looks like a promo code.

Pista 3 — casi la solución

The discount code displayed to you after login is PIZZA-10. Note it down; you will inject it into the purchase request.

Pregúntale al tutor

Chatea con un tutor anti-spoiler para este paso. Usa solo la especificación de este lab y empieza por la pista más pequeña que sirva.

Cuéntale qué probaste, dónde te atoraste, o pega la respuesta/error que estás viendo.

Tu intento

¿Encontraste algo para mejorar?

Puliendo la redacción, afinando una pista, agregando contexto que falta, corrigiendo un payload — tu versión queda separada de la original y otros aprendices pueden elegirla.

⚠ Reportar este lab

¿Te gusta Hintru? Buy me a coffee ☕ ☕