🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlmacenamiento público y metadatos de instancia
5 tareas · 45 min · Principiante
Dos superficies donde la nube se deja abierta sin que nadie lo note: el almacenamiento que se publica de más y el servicio de metadatos de las instancias, que entrega a quien lo consulta las credenciales temporales del rol de la máquina. Las dos se evalúan leyendo configuración. Yarumo exportó los buckets de AWS y OCI, la cuenta de almacenamiento de Azure, las opciones de metadatos de sus instancias y un extracto del registro de un proxy. El cliente marcó qué es público a propósito; tu trabajo es separar eso de lo que quedó abierto por error. No se abre ni se descarga ningún objeto: se lee la configuración.
Objetivo de la sala
Dos superficies donde la nube se deja abierta sin que nadie lo note: el almacenamiento que se publica de más y el servicio de metadatos de las instancias, que entrega a quien lo consulta las credenciales temporales del rol de la máquina. Las dos se evalúan leyendo configuración. Yarumo exportó los buckets de AWS y OCI, la cuenta de almacenamiento de Azure, las opciones de metadatos de sus instancias y un extracto del registro de un proxy. El cliente marcó qué es público a propósito; tu trabajo es separar eso de lo que quedó abierto por error. No se abre ni se descarga ningún objeto: se lee la configuración.Un bucket o un contenedor abierto tiene dos permisos que importan. Poder leer objetos significa que quien conozca o adivine el nombre de uno lo descarga. Poder listar el contenido es peor: cualquiera ve qué hay, sin tener que adivinar nada. Una política con un principal comodín (cualquiera) y las dos acciones convierte el almacenamiento en un directorio público.
Que algo esté público no es siempre un hallazgo. Un sitio de folletos lo está a propósito. Lo que se reporta es lo que no debería, según lo que el propio cliente documentó.
Responde para continuar
Un bucket tiene una política con principal comodín y las acciones de leer y listar objetos. ¿Qué puede hacer cualquier persona de internet?
Ver pista de ayuda
Las dos acciones de la política son leer y listar. Ninguna es escribir.
La exportación de AWS trae tres buckets. Uno es público a propósito y está documentado. Otro tiene todo el bloqueo de acceso público activo. El tercero tiene el bloqueo apagado y una política con principal comodín sobre datos de clientes. Es el hallazgo: lo que se escribe en el informe es qué está expuesto, cuánto y qué datos contiene, no solo el nombre.
Responde para continuar
¿Cuál es el bucket de AWS público sin que el cliente lo haya documentado como tal?
Ver pista de ayuda
Descarta el que el propio cliente marca como sitio público y el que tiene el bloqueo completo.
En Azure el acceso anónimo se decide en dos niveles. La cuenta tiene una propiedad que lo permite o lo prohíbe, y cada contenedor tiene su propio nivel. Si la cuenta lo prohíbe, ningún contenedor es anónimo aunque su nivel diga lo contrario; si lo permite, cada contenedor decide. Aquí la cuenta lo permite, y la lectura de los niveles dice cuál de los contenedores lo aprovecha sin justificación.
Responde para continuar
¿Qué contenedor de Azure permite listar y leer de forma anónima y no está documentado como público?
Ver pista de ayuda
Hay un contenedor documentado como público, uno privado y uno con un nivel que expone la lista de blobs.
El servicio de metadatos de una instancia responde con datos de la propia máquina, entre ellos las credenciales temporales de su rol. En AWS tiene dos versiones: una acepta una petición simple y la otra exige un token de sesión. La configuración HttpTokens vale optional (acepta las dos) o required (solo la versión con token). Con optional, una aplicación que se deje engañar para pedir esa dirección puede entregar las credenciales del rol.
El extracto del proxy de una de las instancias muestra que su función de importar imágenes por URL hizo una petición a la dirección de metadatos y obtuvo respuesta. Cruza ese registro con las opciones de las instancias.
Responde para continuar
¿Qué instancia acepta consultas de metadatos sin token y además tiene en su registro una petición a la dirección de metadatos? Escribe su nombre.
Ver pista de ayuda
Dos instancias tienen HttpTokens en optional. Solo una tiene la petición en el extracto del registro.
El arreglo del servicio de metadatos está en la configuración de la instancia: exigir el token (HttpTokens en required). Eso cierra la versión simple, que es la que un fallo de la aplicación puede aprovechar. El límite de saltos de la respuesta, que aquí vale 2 en web-01, se deja en 1 salvo que haya contenedores que lo necesiten. Y la aplicación, además, debe dejar de aceptar direcciones arbitrarias: es otro hallazgo, de otro equipo.
Responde para continuar
¿Qué recomendación del informe cierra la exposición del servicio de metadatos de web-01?
Ver pista de ayuda
Una opción arregla la configuración y la causa; otra solo esconde y la tercera empeora el manejo de secretos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.