Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de usuario y fraude en el reinicio de acceso

5 tareas · 40 min · Principiante

En una tienda en línea, la cuenta del cliente guarda direcciones, medios de pago guardados y puntos de fidelidad: vale dinero. El camino más corto para quedarse con una cuenta ajena suele ser el formulario de «olvidé mi clave». En esta sala lees el registro de ese formulario en Capuli Tienda en Línea y los enlaces de reinicio que emitió, y aprendes a separar el uso legítimo del barrido de cuentas y a ver qué defecto del diseño lo permite. Todo es lectura de registros ficticios; no se envía ninguna solicitud.

0 de 5 · 0%

Objetivo de la sala

En una tienda en línea, la cuenta del cliente guarda direcciones, medios de pago guardados y puntos de fidelidad: vale dinero. El camino más corto para quedarse con una cuenta ajena suele ser el formulario de «olvidé mi clave». En esta sala lees el registro de ese formulario en Capuli Tienda en Línea y los enlaces de reinicio que emitió, y aprendes a separar el uso legítimo del barrido de cuentas y a ver qué defecto del diseño lo permite. Todo es lectura de registros ficticios; no se envía ninguna solicitud.

El reinicio de acceso es un segundo inicio de sesión: quien lo completa entra a la cuenta, así que debe protegerse como el primero. La guía de OWASP para recuperación de contraseña recoge las propiedades que importan: la respuesta del formulario es igual exista o no la cuenta (para que no sirva para averiguar quién es cliente), el enlace es de un solo uso, caduca pronto y es imposible de adivinar, el número de solicitudes se limita por origen y por cuenta, y al terminar se cierran las sesiones abiertas y se avisa al correo de la cuenta.

La razón de la primera propiedad es práctica: si el formulario contesta distinto cuando la cuenta existe, cualquiera puede recorrer una lista de correos y quedarse con los clientes verdaderos, para luego atacarlos con claves filtradas de otros sitios.

Responde para continuar

¿Qué conjunto de propiedades describe un reinicio de acceso bien diseñado?

Un uso legítimo del formulario es pedir un enlace, a veces dos, desde una dirección. Un barrido es distinto: un mismo origen prueba muchos correos en poco tiempo. La forma de verlo es agrupar por origen y contar cuentas diferentes, no filas: un cliente que pide dos veces su enlace no es un patrón, pero siete correos distintos en minutos sí.

Abre el registro del formulario de reinicio y busca el origen que probó más cuentas distintas.

Responde para continuar

Escribe la dirección IP que probó más cuentas distintas en el registro.

El registro guarda el código del mensaje que el formulario mostró. Si hay dos códigos distintos y uno se corresponde con las cuentas que no existen (en la misma tabla se ve que a esas filas no les salió correo), el formulario le está diciendo al barrido cuáles son clientes.

Mira la columna del mensaje y la de correo enviado, y busca el código que solo aparece cuando la cuenta no existe.

Responde para continuar

Escribe el código de mensaje que solo aparece cuando la cuenta no existe.

Un enlace de reinicio de un solo uso que se acepta dos veces es un enlace que alguien más tuvo. Puede ser el mismo atacante repitiendo, o el cliente y el atacante a la vez, si el enlace se filtró (por ejemplo, desde un correo reenviado o una cabecera registrada). En los dos casos, el control de un solo uso falló.

Abre la tabla de enlaces emitidos y busca el que se aceptó más de una vez y desde orígenes distintos.

Responde para continuar

Escribe el identificador del enlace que se aceptó dos veces.

Con lo que has visto, hay un barrido en curso, un formulario que revela qué cuentas existen y al menos un enlace que se reutilizó. No se arregla todo el mismo día; el orden importa, porque cada defecto se conecta con el siguiente.

Responde para continuar

¿Qué corriges primero?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad