> ## Documentation Index
> Fetch the complete documentation index at: https://rootea.es/llms.txt
> Use this file to discover all available pages before exploring further.

# Business Logic Vulnerabilities

> Cross-platform resources for Business Logic Vulnerabilities: curated HTB machines, PortSwigger labs and TryHackMe rooms with validated writeups and related skills.

# Business Logic Vulnerabilities

This page aggregates **cross-platform resources to practice Business Logic Vulnerabilities**: retired Hack The Box machines, PortSwigger Web Security Academy labs and TryHackMe rooms, plus curated resources (HackTricks, PortSwigger, etc.) and related skills.

## Curated resources

| Source      | Link                                                                                                 |
| ----------- | ---------------------------------------------------------------------------------------------------- |
| PortSwigger | [https://portswigger.net/web-security/logic-flaws](https://portswigger.net/web-security/logic-flaws) |

## PortSwigger labs practicing Business Logic Vulnerabilities (12)

| Lab                                                                                                                                                                                              | Difficulty                                                 | Topic                          | Official                                                                                                                                              |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ---------------------------------------------------------- | ------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------- |
| [Bypassing access controls using email address parsing discrepancies](/en/portswigger/labs/logic-flaws/examples-logic-flaws-bypassing-access-controls-using-email-address-parsing-discrepancies) | <span className="dbadge dbadge-easy">APPRENTICE</span>     | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-bypassing-access-controls-using-email-address-parsing-discrepancies) |
| [Excessive trust in client-side controls](/en/portswigger/labs/logic-flaws/examples-logic-flaws-excessive-trust-in-client-side-controls)                                                         | <span className="dbadge dbadge-easy">APPRENTICE</span>     | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-excessive-trust-in-client-side-controls)                             |
| [Flawed enforcement of business rules](/en/portswigger/labs/logic-flaws/examples-logic-flaws-flawed-enforcement-of-business-rules)                                                               | <span className="dbadge dbadge-easy">APPRENTICE</span>     | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-flawed-enforcement-of-business-rules)                                |
| [High-level logic vulnerability](/en/portswigger/labs/logic-flaws/examples-logic-flaws-high-level)                                                                                               | <span className="dbadge dbadge-easy">APPRENTICE</span>     | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-high-level)                                                          |
| [Inconsistent security controls](/en/portswigger/labs/logic-flaws/examples-logic-flaws-inconsistent-security-controls)                                                                           | <span className="dbadge dbadge-easy">APPRENTICE</span>     | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-inconsistent-security-controls)                                      |
| [Authentication bypass via encryption oracle](/en/portswigger/labs/logic-flaws/examples-logic-flaws-authentication-bypass-via-encryption-oracle)                                                 | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-authentication-bypass-via-encryption-oracle)                         |
| [Authentication bypass via flawed state machine](/en/portswigger/labs/logic-flaws/examples-logic-flaws-authentication-bypass-via-flawed-state-machine)                                           | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-authentication-bypass-via-flawed-state-machine)                      |
| [Inconsistent handling of exceptional input](/en/portswigger/labs/logic-flaws/examples-logic-flaws-inconsistent-handling-of-exceptional-input)                                                   | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-inconsistent-handling-of-exceptional-input)                          |
| [Infinite money logic flaw](/en/portswigger/labs/logic-flaws/examples-logic-flaws-infinite-money)                                                                                                | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-infinite-money)                                                      |
| [Insufficient workflow validation](/en/portswigger/labs/logic-flaws/examples-logic-flaws-insufficient-workflow-validation)                                                                       | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-insufficient-workflow-validation)                                    |
| [Low-level logic flaw](/en/portswigger/labs/logic-flaws/examples-logic-flaws-low-level)                                                                                                          | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-low-level)                                                           |
| [Weak isolation on dual-use endpoint](/en/portswigger/labs/logic-flaws/examples-logic-flaws-weak-isolation-on-dual-use-endpoint)                                                                 | <span className="dbadge dbadge-medium">PRACTITIONER</span> | Business Logic Vulnerabilities | [Open](https://portswigger.net/web-security/logic-flaws/examples/lab-logic-flaws-weak-isolation-on-dual-use-endpoint)                                 |

***

← [Back to the full glossary](/en/glossary)

<script type="application/ld+json">
  {`{"@context":"https://schema.org","@type":"DefinedTerm","name":"Business Logic Vulnerabilities","termCode":"business-logic","inLanguage":"en","url":"https://rootea.es/en/skills/business-logic","inDefinedTermSet":{"@type":"DefinedTermSet","name":"Tactical pentesting glossary","url":"https://rootea.es/en/glossary"}}`}
</script>

*Last updated: 2026-05-08*
