🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué es el riesgo aguas arriba
4 tareas · 38 min · Principiante
Casi todo el software que usa una empresa lo escribió otra gente. Cuando el problema no está en el código de la empresa sino en un componente que llegó desde un proyecto externo, se habla de riesgo aguas arriba: el daño nace río arriba y baja por la cadena hasta quien lo usa. En esta sala lees un caso público (con lo que dice la alerta oficial) y el mapa de dependencias de Molinos Sanjuanito S.A.S., una empresa ficticia, ante un aviso también ficticio sobre la biblioteca libcompacta. Todo es lectura de archivos ficticios; no se ejecuta ni se descarga nada.
Objetivo de la sala
Casi todo el software que usa una empresa lo escribió otra gente. Cuando el problema no está en el código de la empresa sino en un componente que llegó desde un proyecto externo, se habla de riesgo aguas arriba: el daño nace río arriba y baja por la cadena hasta quien lo usa. En esta sala lees un caso público (con lo que dice la alerta oficial) y el mapa de dependencias de Molinos Sanjuanito S.A.S., una empresa ficticia, ante un aviso también ficticio sobre la biblioteca libcompacta. Todo es lectura de archivos ficticios; no se ejecuta ni se descarga nada.En una vulnerabilidad corriente, alguien programó mal algo y el error vive en una versión. En un compromiso aguas arriba el problema es distinto: la versión publicada por el proyecto, con su nombre y su firma habituales, lleva algo que no debería llevar. Por eso las preguntas cambian. No basta con mirar una puntuación de gravedad: importa qué versiones exactas salieron, quién las publicó y qué hace falta para volver a un estado confiable.
La confianza que se daba por hecha, «si lo publica el proyecto conocido, es lo que parece», es justo lo que se rompe. La defensa se apoya en conocer qué versiones corren, poder compararlas con lo que el proyecto declara y tener un plan para volver atrás.
Responde para continuar
¿Qué distingue a un componente comprometido aguas arriba de una vulnerabilidad corriente?
Ver pista de ayuda
Piensa en dónde nace el problema: en un descuido al programar o en la propia publicación.
Una aplicación casi nunca pide todo lo que lleva. Pide unos pocos componentes (directos) y cada uno arrastra otros (transitivos), que a su vez arrastran otros. Quien lee el archivo de dependencias de una aplicación ve solo el primer nivel; el componente en riesgo puede estar a dos o tres saltos.
Abre dependencias.csv. La columna arrastrado_por dice quién trajo cada fila; sigue la cadena hasta llegar a libcompacta.
Responde para continuar
Escribe el nombre de la aplicación que llega a libcompacta pasando por dos componentes intermedios.
Ver pista de ayuda
Busca la fila de libcompacta, mira quién la arrastra y luego quién arrastra a ese.
El proyecto dice qué versiones están afectadas. El trabajo del analista es comparar cada fila del inventario con ese rango, sin importar si el componente llegó de forma directa o transitiva: una versión afectada lo está igual por el camino que llegue.
Lee comunicado-libcompacta.txt y cuenta en dependencias.csv las aplicaciones que tienen una versión incluida en el rango afectado.
Responde para continuar
¿Cuántas aplicaciones usan una versión afectada de libcompacta?
Ver pista de ayuda
Cada aplicación se cuenta una vez; la versión debe estar en la lista de afectadas.
En el archivo caso-real.txt está el resumen de la alerta pública de CISA sobre XZ Utils (29 de marzo de 2024). Observa qué pide la alerta: no pide instalar un parche nuevo, sino volver a una versión anterior no comprometida y buscar actividad maliciosa. Cuando el daño está en lo publicado, lo seguro es retroceder a lo que se sabe limpio.
Responde para continuar
Según el resumen de la alerta, ¿qué acción se recomienda para quien tiene las versiones señaladas?
Ver pista de ayuda
Relee la línea de «Acción recomendada» del resumen.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.