Este repositorio contiene el material técnico, metodologías y laboratorios del taller. El contenido está diseñado para el estudio sistemático de vulnerabilidades modernas, desde fallos en la capa de datos hasta vectores emergentes en infraestructura y modelos de lenguaje.
El taller se enfoca en metodologías de explotación, técnicas de evasión y análisis de arquitecturas actuales. Cada módulo incluye recursos técnicos, payloads de campo y laboratorios de práctica.
| Sesión | Tópicos Principales | Vectores y Metodologías |
|---|---|---|
| 01 | Server-side Injection I | Análisis de motores relacionales vs. documentales (SQLi/NoSQLi), manipulación de drivers y bypass de lógica de autenticación. |
| 02 | Server-side Injection II | Remote Code Execution (RCE) vía OS Command Injection y técnicas de evasión de filtros en Path Traversal/LFI. |
| 03 | Client-side Attacks | Explotación avanzada de XSS (DOM, Reflected, Stored) y desincronización de estado mediante CSRF. |
| 04 | Broken Trust | Auditoría de controles de acceso (IDOR), escalamiento de privilegios y análisis de fallos en la lógica de negocio. |
| 05 | Input/Output Handling | Manipulación de flujos de entrada mediante Server-Side Request Forgery (SSRF) y explotación de XML External Entity (XXE). |
| 06 | Files & Templates | Bypass de validaciones en File Upload (Polyglots) y explotación de Server-Side Template Injection (SSTI). |
| 07 | API Security | Análisis de seguridad en implementaciones REST y GraphQL. Ataques a la integridad y algoritmos de JWT. |
| 08 | Modern Attacks | Explotación de condiciones de carrera (Race Conditions) y vectores de ataque sobre implementaciones de Web LLM. |
| 09 | Infrastructure & Cache | Vulnerabilidades en la capa de transporte: HTTP Request Smuggling y configuraciones erróneas de CORS. |
| 10 | The Dark Side | Análisis de Deserialización Insegura y resolución de entorno controlado integrador (Final Boss Lab). |
-
/presentaciones: Methodology Decks en formato HTML para cada sesión. -
/cheat-sheets: Hojas de referencia rápida con payloads probados en campo. -
/guias: Documentación técnica autodidacta y guías de remediación. -
/scripts: Herramientas en Python para la automatización de vectores específicos.
-
Burp Suite Professional/Community (Intruder & Repeater).
-
Python 3.x (Automatización de scripts).
-
Docker (Despliegue de entornos controlados).
Este repositorio tiene fines exclusivamente educativos. El acceso a sistemas informáticos sin autorización previa es un delito.