An exposed RESTful application built with Node and React, demonstrating vulnerabilities

Vulnerable REST API – OWASP 2023

A vulnerable RESTful application written in Node and React based on OWASP API security top 10 2023 edition. Common API vulnerabilities and attack scenarios are also included to make it more comprehensive.

Logo

How to install

Option 1: Run on Docker (recommended)

git clone https://github.com/bnematzadeh/vulnerable-rest-api.git
cd vulnerable-rest-api/

Add your SMTP credentials and provider in server/smtp_config.list. I personally recommend the elasticemail:

  • Create an account
  • Navigate to settings/Create SMTP Credentials
  • Edit “server/smtp_config.list” and add your credentials
docker-compose up --build

Access the Application

  • Client: localhost:3000
  • API: localhost:3001

Option 2: Run on Your Machine (Manual Installation)

Make sure you have already installed Node and MongoDB on your system.

  • Client Setup
  • cd client/
  • npm install
  • npm start
  • Access the application via http://localhost:3000
  • Server Setup
  • Set your SMTP credentials as environment variables based on server/config/custom-environment-variables.json
  • Make sure the mongodb service is running
  • cd server/
  • npm install
  • npm install migrate-mongo --dev-save && npm run db:up
  • npm start
  • The API is available on http://localhost:3001

Vulnerabilities

  • API1:2023 – Broken Object Level Authorization
  • API2:2023 – Broken Authentication
  • API3:2023 – Broken Object Property Level Authorization
  • API4:2023 – Unrestricted Resource Consumption
  • API5:2023 – Broken Function Level Authorization
  • API6:2023 – Unrestricted Access to Sensitive Business Flows
  • API7:2023 – Server Side Request Forgery
  • API8:2023 – Security Misconfiguration
  • API9:2023 – Improper Inventory Management
  • API10:2023 – Unsafe Consumption of APIs
  • Bonus
  • Injection
  • Web Cache Deception
  • Weak Implementation of Reset Password (Account Takeover)

GitHub

View Github


Related Posts

Recent Posts

ഇടുക്കിയിലെ മലയോര മേഖലകളിൽ രാത്രിയാത്ര നിരോധിച്ചു. രാത്രി ഏഴു മുതൽ രാവിലെ ആറു വരെയാണ് നിരോധനം

ഏന്തയാർ ഈസ്റ്റിൽ പ്രളയത്തിൽ തകർന്ന പാലത്തിന് പകരം പുതിയ പാലം നിർമ്മിക്കുവാൻ താത്ക്കാലിക പാലം പൊളിച്ച് നീക്കി

Explore the Investment Opportunities: A Comprehensive Guide to Different Types of Mutual Funds

Title: Understanding Mutual Funds: A Beginner's Guide to Investing

തീവ്രമഴ മുന്നറിയിപ്പിന്റെ പശ്ചാതലത്തിൽ സംസ്ഥാനം ജാഗ്രതയിൽ

250,000 അപേക്ഷകൾ വർദ്ധിച്ചതിനാൽ ട്രാൻസ്‌പോർട്ട് കമ്മീഷണർ പരിശോധന പുനരാരംഭിക്കും

ഏലക്കയിൽ കീടനാശിനി സാന്നിധ്യം; ആറര ലക്ഷത്തിലധികം ടിൻ അരവണ നശിപ്പിക്കാൻ ടെൻഡർ ക്ഷണിച്ച് ദേവസ്വം ബോർഡ്‌

ഭീമൻ പാറക്കഷണങ്ങൾ അടർന്ന് ദേശീയ പാതയിലേക്ക് വീഴുന്നത് പതിവാകുന്നു. കുട്ടിക്കാനത്തിനും മുണ്ടക്കയത്തിനുമിടയിൽ നിലനിൽക്കുന്നത് വൻ അപകട ഭീഷണി

ചക്രവാതച്ചുഴി:അതിശക്തമായ മഴ വരുന്നു

പ്ലസ് വൺ പ്രവേശനം. അക്ഷയയിൽ തിക്കി തിരക്കേണ്ട, നെറ്റിവിറ്റി/ജാതി തെളിയിക്കാൻ പത്താംതരം സർട്ടിഫിക്കറ്റ് മതി