---
title: "Writeup Auth Bypass Info Disclosure — PortSwigger Web Security Academy"
machine: "Auth Bypass Info Disclosure"
platform: "PortSwigger Web Security Academy"
difficulty: "Muy fácil"
operating_system: ["Web"]
tags: ["web", "information-disclosure"]
author: "juanluismm520"
author_url: "https://writeups.es/u/juanluismm520"
source: "https://writeups.es/writeups/portswigger/auth-bypass-info-disclosure/juanluismm520"
license: "CC BY-SA 4.0"
published: "2026-06-08T18:02:04.811496+00:00"
updated: "2026-08-14T18:15:44.659871+00:00"
words: 124
reading_minutes: 1
---# Auth Bypass Info Disclosure — PortSwigger Web Security Academy

# Auth Bypass Info Disclosure

> Plataforma: **PortSwigger Web Security Academy** | Dificultad: **Muy Fácil** | IP: `<IP>`

---

## 📝 Resumen

Máquina de tipo **muy_facil** en la que nos dice que debemos borrar a Carlos aprovechando una fuga de datos que tienen en el panel de administrador.

## 🔍 Explotación

Básicamente nos vamos a admin y nos aparece que 
![Imagen](https://heqkdeabwizixwftdumf.supabase.co/storage/v1/object/public/writeup-images/318f5db5-2777-441d-bccc-080db9bfff1e/92a33c8f-038c-420d-85c8-a24df43b1a30.webp)

Puesto que nos dice solo los usuarios locales pueden acceder al panel (y a eso le añadimos la pista que nos da el enunciado) basta con añadir algunas cabeceras indicando que la ip solicitada es localhost (aunque sea mentira).

Para ello pruebo las cabeceras `X-Real-IP, X-Custom-IP-Authorization y X-Forwarded-For`
Finalmente tenemos que:
`X-Custom-Ip-Authorization: 127.0.0.1` 

Teniendo en cuenta que las otras no funcionan pero X-Custom-Ip-Authorization si. 

Solucionamos el lab borrando a Carlos

---

> Writeup de **juanluismm520** publicado en [writeups.es](https://writeups.es/writeups/portswigger/auth-bypass-info-disclosure/juanluismm520).
> Si citas este contenido, enlaza a la fuente original.
