Seu primeiro hack, em 60 segundos
Todo Hack Diário funciona igual: leia o briefing, olhe as evidências, digite a resposta. Experimente aqui primeiro - sem XP, sem pressão.
Desenvolvedores às vezes deixam no código-fonte de uma página notas que os visitantes nunca veem. Esta página de login traz uma. Leia o código abaixo e encontre a senha da equipe.
<form action="/login" method="post">
<input name="user" placeholder="Username">
<input name="pass" type="password" placeholder="Password">
<!-- TODO: remover antes do lançamento - a senha da equipe é "sunrise" -->
<button>Sign in</button>
</form>
Quem assina o seu token
A API de expedição da Caldera aceita tokens assinados por transportadoras parceiras. Um token chega, a API precisa da chave pública que vai verificá-lo, e a biblioteca que ela usa quer ajudar: em vez de obrigar o time a manter uma lista de chaves de parceiros, ela lê no próprio token onde buscar a chave. Esse é um campo de cabeçalho real, está na especificação, e bibliotecas de fato o respeitam. Três nomes de host diferentes aparecem neste token e todos são plausíveis. Só um decide se a assinatura é confiável, e é justamente o que o atacante escolhe. Decodifique o token e envie o host de onde o verificador buscaria a chave.
Jogue à vontade - cadastre-se para enviar sua resposta e ganhar XP.
Mandou bem!
Cadastre-se grátis para resgatar seus +10 XP e começar sua sequência.
Resgatar +10 XP - cadastro grátis