ศูนย์ฝึกซ้อมช่องโหว่ 20 สถานี — ทุกสถานีมี endpoint ของตัวเอง (ใช้บัญชี user:user123 เริ่มได้)
| # | สถานี | Endpoint |
|---|---|---|
| 01 | IDOR ออเดอร์ | GET /api/orders/5 |
| 02 | JWT ปลอม | GET /api/token → /api/admin |
| 03 | NoSQL injection | POST /api/login |
| 04 | SSTI | /render · /api/render?tpl= |
| 05 | Race คูปอง | POST /api/coupon + /api/wallet |
| 06 | Reset token | GET /api/reset?email= |
| 07 | Debug endpoint | GET /api/_debug |
| 08 | Actuator | GET /actuator/env |
| 09 | ไลบรารีมี CVE | GET /api/lib/read?file= |
| 10 | Enum ผู้ใช้ | /login |
| 11 | Unserialize | POST /api/profile/import |
| 12 | Log เปิด | /logs |
| 13 | SSRF | GET /api/fetch?url= |
| 14 | Cache poisoning | GET /api/page?lang= + header |
| 15 | BOLA | GET /api/users/2 |
| 16 | Mass assignment | POST /api/register → /api/me |
| 17 | GraphQL | POST /graphql |
| 18 | WebSocket | ws://.../ws |
| 19 | Prompt injection | /api/assistant |
| 20 | AI tool abuse | POST /api/agent |