> For the complete documentation index, see [llms.txt](https://beafn28.gitbook.io/beafn28/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://beafn28.gitbook.io/beafn28/web-security/laboratorios-portswigger/graphql-api-vulnerabilities.md).

# GraphQL API vulnerabilities

## Lab: Accessing private GraphQL posts

### Enunciado

La página del blog de este laboratorio contiene una entrada oculta que tiene una contraseña secreta. Encuentra la entrada de blog oculta y escribe la contraseña.

### Resolución

<figure><img src="/files/eX5Agw69fKYTTRVeJwmS" alt=""><figcaption></figcaption></figure>

Vemos que en la respuesta falta el post 3. Mandamos la petición al **Repeater**. Nos damos cuenta que si cambiamos el **ID** del post en la petición a **3** nos sale el post en cuestión.

<figure><img src="/files/DA8CIiDYW8WfOu2LThQE" alt=""><figcaption></figcaption></figure>

Ahora para conseguir la contraseña vamos a la sección de GraphSQL.

<figure><img src="/files/NTEf8XMg6NPMEl0cSabU" alt=""><figcaption></figcaption></figure>

Buscamos referencia a password y volvemos a la petición de antes. Modificamos consulta pegando la referencia de password.

<figure><img src="/files/OaMmSpSEpbx2oC8gtJoY" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/hoX71CqECwZliyQzF4Ga" alt=""><figcaption></figcaption></figure>
