Pentesting a web API financiera: IDOR por validación incompleta de JWT
Auditoría freelance a una API financiera con certificate pinning, cifrado y ofuscación burlados por una falla IDOR: el backend validaba la firma JWT pero no la pertenencia del recurso. Extracción automatizada de datos.
01. Resumen
Auditoría real de un compromiso freelance: interceptación tras superar el pinning, mapeo de la estructura de autenticación (encabezados personalizados, versionado de API, JWT Bearer) y pruebas de autorización. El patrón repetido en la industria: seguridad perimetral fuerte, lógica de autorización rota. La explotación automatizada (IDs secuenciales) demostró el alcance de la brecha con una sola sesión válida.
No se revela el nombre de la app, la entidad ni el cliente; endpoints y datos anonimizados. Trabajo bajo NDA (2024).
02. Ficha
| Periodo | jun–ago 2024 · pieza financiera |
|---|---|
| Tipo | White box / grey box |
| Firma JWT | OK (io.jsonwebtoken) — el fallo es de autorización |
| Hallazgo | IDOR / BOLA: token de A → recursos de B |
| Alcance | Enumeración de IDs → datos de todos los usuarios |
| Divulgación | Reporte enviado · sin respuesta del proveedor |
Vulnerabilidad de autorización crítica (datos financieros masivos), demostrada con evidencia y reportada. Caso de pentest profesional documentado en las 7 fases del artículo original.