> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/business-logic/excessive-trust-in-client-side-controls.md).

# Exceso de confianza en los controles del lado del cliente

### Confianza excesiva en los controles del lado del cliente

**Descripción del laboratorio**

Esta aplicación no valida correctamente los datos enviados por el cliente. / Es posible aprovechar una falla lógica en el proceso de compra para cambiar el precio de un producto. / El objetivo es comprar un \*\*

Identificador proporcionado:

* **Usuario**: wiener
* **Contraseña**: peter

**Análisis de comportamiento**

Hay un carrito de compras disponible en el sitio web

<figure><img src="/files/810a2a5abf72af802c8514ec0a97582343ef953d" alt=""><figcaption></figcaption></figure>

Al añadir un producto a la cesta, se envía una **POST** consulta con varios parámetros, incluido el precio.

<figure><img src="/files/901fcb3d027e4ed347503345bcfb399298c41796" alt=""><figcaption></figcaption></figure>

Ejemplo de una consulta observada durante una adición estándar a la cesta:

```bash
productId=1&redir=PRODUCT&quantity=1&price=133700
```

El **precio** parámetro está completamente controlado por el cliente y no se comprueba correctamente en el lado del servidor.

**Explotación**

Al cambiar manualmente el valor del **precio** parámetro en la consulta, por ejemplo:

```bash
productId=1&redir=PRODUCT&quantity=1&price=0
```

<figure><img src="/files/273c2894664807a7d560f8b8a42423dcb4078a17" alt=""><figcaption></figcaption></figure>

el servidor acepta la solicitud sin realizar una validación estricta.

<figure><img src="/files/7856321907cb04880dd397fb95abdcd2b538aa75" alt=""><figcaption></figcaption></figure>

**Resultado**

El producto se añade a la cesta y la compra puede validarse, a pesar de un precio manipulado en el lado del cliente. / Esto demuestra una dependencia excesiva de los controles del lado del navegador, lo que permite eludir la lógica empresarial esperada.

<figure><img src="/files/2f1bf71671616bae21d928930ecaa00443a5b519" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/business-logic/excessive-trust-in-client-side-controls.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
