> For the complete documentation index, see [llms.txt](https://beafn28.gitbook.io/beafn28/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://beafn28.gitbook.io/beafn28/web-security/laboratorios-portswigger/api-testing.md).

# API testing

## Lab: Exploiting an API endpoint using documentation

### Enunciado

Para resolver el laboratorio, encuentra la documentación de la API expuesta y elimina al usuario carlos.

Puedes iniciar sesión en tu propia cuenta con las siguientes credenciales:

* **Usuario:** `wiener`
* **Contraseña:** `peter`

### Resolución

Nos logueamos. Normalmente la API está en la ruta **/api**.

<figure><img src="/files/LPh6EoOQes7ZaKmVxPCY" alt=""><figcaption></figcaption></figure>

Enviamos petición.

<figure><img src="/files/Atx70NQUdgVmxykvhXN7" alt=""><figcaption></figcaption></figure>

Estamos autenticados con el usuario wiener. Sabiendo esto vamos a probar a borrar con el endpoint el usuario carlos (no valida bien los permisos).

<figure><img src="/files/slUxzJmRNXkMcYoDZnUj" alt=""><figcaption></figcaption></figure>

Lo borramos sin problemas.

<figure><img src="/files/Y54OednM8R7YCyrYOWp9" alt=""><figcaption></figcaption></figure>
