ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

Portswigger - GraphQL API Vulnerabilities - Lab #1 Accessing Private GraphQL posts

Автор: Popo Hack

Загружено: 2023-08-15

Просмотров: 6032

Описание: Hello Hackers, in this video of Accessing Private GraphQL posts you will see how to exploit and discover GraphQL injection basics

⚠️ Subscribe to my channel ➡️ ‪@popo_hack‬ ⚠️

0:00 - About the Lab
0:25 - Install InQL extension
1:28 - Exploit and discover GraphQL injection

🔍 About the Lab
Lab: Accessing private GraphQL posts
Level: Apprentice
It's a blog page that contains a hidden blog post that has a secret password. To solve the lab, we have to find that hidden blog post and its secret password.

⚠️ Recommendation
It recommends that you install the InQL extension before attempting this lab to make it easier to modify GraphQL queries in Repeater, and enables you to scan the API schema.

✅ What to do ?
1. Install InQL extension:
Go to extensions , BApp Store , search "InQL", click "Install"
Note: If you want to remove the InQl extension. Go to extensions , Installed , select "InQL" , click "remove"

2. Mapping the App, than in Burp, go to Proxy , HTTP history and notice the following:
The endpoint /graphql/v1 used to retrieve blog posts using GraphQL
In the response, each blog post has its own sequential id.
❓Blog post id 3 doesn't exist from the list. This indicates that there is a hidden blog post.
Use InQL to scan the GraphQL endpoint. Notice that the BlogPost type has a postPassword field available.

3. Select a blog post. Notice that this causes the site to make a GraphQL query that fetches the relevant post data via a direct reference to the post's ID.

4. In Repeater, modify the id variable to 3. Add the postPassword field to the query.

5. Send the request.

6. Copy the contents of the response's postPassword field and paste them into the Submit solution dialog to solve the lab.

Thank you for watching my video, if you have any questions or any topics recommendation feel free to write them on the comment below 🙋

#WebSecurityAcademy #portswigger #GraphQL #vulnerability

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
Portswigger - GraphQL API Vulnerabilities - Lab #1 Accessing Private GraphQL posts

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

Portswigger — Уязвимости API GraphQL — Лабораторная работа №2. Случайное раскрытие приватных поле...

Portswigger — Уязвимости API GraphQL — Лабораторная работа №2. Случайное раскрытие приватных поле...

Portswigger - GraphQL API Vulnerabilities - Lab #3 Finding a hidden GraphQL endpoint

Portswigger - GraphQL API Vulnerabilities - Lab #3 Finding a hidden GraphQL endpoint

Portswigger - API Testing - Lab #1 Exploiting an API endpoint using documentation

Portswigger - API Testing - Lab #1 Exploiting an API endpoint using documentation

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

Лаборатория PortSwigger: поиск и использование неиспользуемой конечной точки API.

Лаборатория PortSwigger: поиск и использование неиспользуемой конечной точки API.

Music for Men Who Stay Silent | Gentleman Dark Blues

Music for Men Who Stay Silent | Gentleman Dark Blues

Portswigger - GraphQL API Vulnerabilities - Lab #4 Bypassing GraphQL brute force protections

Portswigger - GraphQL API Vulnerabilities - Lab #4 Bypassing GraphQL brute force protections

Web Security Academy | GraphQL

Web Security Academy | GraphQL

ВЗЛОМ GraphQL ДЛЯ НОВИЧКОВ + РОЗЫГРЫШ (закрыт)

ВЗЛОМ GraphQL ДЛЯ НОВИЧКОВ + РОЗЫГРЫШ (закрыт)

Portswigger - Web Security Academy - Race Conditions

Portswigger - Web Security Academy - Race Conditions

Portswigger - Условия гонки - Лабораторная работа № 1. Условия гонки с превышением лимита

Portswigger - Условия гонки - Лабораторная работа № 1. Условия гонки с превышением лимита

Обзор типичного ФИШИНГОВОГО сайта

Обзор типичного ФИШИНГОВОГО сайта

OSINT для новичков: найдите всё о юзернейме и фото с Sherlock и Google Dorks!

OSINT для новичков: найдите всё о юзернейме и фото с Sherlock и Google Dorks!

Finding a Hidden GraphQL Endpoint

Finding a Hidden GraphQL Endpoint

«15 репозиториев GitHub», запрещенных ФБР (вам обязательно нужно это увидеть!!)

«15 репозиториев GitHub», запрещенных ФБР (вам обязательно нужно это увидеть!!)

Что такое Rest API (http)? Soap? GraphQL? Websockets? RPC (gRPC, tRPC). Клиент - сервер. Вся теория

Что такое Rest API (http)? Soap? GraphQL? Websockets? RPC (gRPC, tRPC). Клиент - сервер. Вся теория

Что такое GraphQL? REST против GraphQL

Что такое GraphQL? REST против GraphQL

Accessing Private GraphQL Posts

Accessing Private GraphQL Posts

КАК УСТРОЕН TCP/IP?

КАК УСТРОЕН TCP/IP?

Второй мозг на Claude — бот знает мою жизнь лучше меня.

Второй мозг на Claude — бот знает мою жизнь лучше меня.

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]