Pentesting a web API financiera: IDOR por validación incompleta de JWT

Auditoría freelance a una API financiera con certificate pinning, cifrado y ofuscación burlados por una falla IDOR: el backend validaba la firma JWT pero no la pertenencia del recurso. Extracción automatizada de datos.

01. Resumen

Auditoría real de un compromiso freelance: interceptación tras superar el pinning, mapeo de la estructura de autenticación (encabezados personalizados, versionado de API, JWT Bearer) y pruebas de autorización. El patrón repetido en la industria: seguridad perimetral fuerte, lógica de autorización rota. La explotación automatizada (IDs secuenciales) demostró el alcance de la brecha con una sola sesión válida.

🔒
Confidencialidad

No se revela el nombre de la app, la entidad ni el cliente; endpoints y datos anonimizados. Trabajo bajo NDA (2024).

02. Ficha

Periodojun–ago 2024 · pieza financiera
TipoWhite box / grey box
Firma JWTOK (io.jsonwebtoken) — el fallo es de autorización
HallazgoIDOR / BOLA: token de A → recursos de B
AlcanceEnumeración de IDs → datos de todos los usuarios
DivulgaciónReporte enviado · sin respuesta del proveedor
🛰
Veredicto

Vulnerabilidad de autorización crítica (datos financieros masivos), demostrada con evidencia y reportada. Caso de pentest profesional documentado en las 7 fases del artículo original.