Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación y control de acceso

5 tareas · 30 min · Principiante

Una web puede validar bien quién entra y aun así dejar que cada quien vea lo que no le toca. Autenticación y autorización son dos controles distintos, fallan por razones distintas y se arreglan distinto, y confundirlos lleva a reportar mal el hallazgo. A eso se suma la navegación forzada: llegar a páginas de administración que existen pero nadie protegió. Se practica contra la tienda de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque. Esta sala es de criterio: saber cuál de los dos controles falló y medir qué expone, con la mínima evidencia.

0 de 5 · 0%

Objetivo de la sala

Una web puede validar bien quién entra y aun así dejar que cada quien vea lo que no le toca. Autenticación y autorización son dos controles distintos, fallan por razones distintas y se arreglan distinto, y confundirlos lleva a reportar mal el hallazgo. A eso se suma la navegación forzada: llegar a páginas de administración que existen pero nadie protegió. Se practica contra la tienda de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque. Esta sala es de criterio: saber cuál de los dos controles falló y medir qué expone, con la mínima evidencia.

La autenticación responde «¿quién eres?» y la autorización «¿qué puedes ver o hacer?». Son independientes: una aplicación puede autenticar de forma impecable —contraseña fuerte, segundo factor— y luego no comprobar si el recurso que pides es tuyo. El fallo de autorización no se arregla endureciendo el login; se arregla haciendo que la aplicación verifique la propiedad del recurso en cada petición. Por eso el pentester tiene que nombrar bien cuál falló: el arreglo que recomienda depende de ello.

En Arrecife entras con tus credenciales de cliente —la autenticación hizo su trabajo— y aun así ves datos de otros. Lo que falló no es quién entró, sino qué se le permitió ver una vez dentro.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Autenticado como cliente en Arrecife, ves datos de otra persona. ¿Qué control falló?

Ver pista de ayuda

Entraste con tus credenciales, así que la autenticación funcionó. Ver lo ajeno es que no se verifica la propiedad: falla la autorización.

El caso más común de autorización rota es la referencia directa insegura: la aplicación identifica un recurso por un número en la dirección —el pedido 1041, la factura 88— y lo entrega sin comprobar de quién es. Si los números son secuenciales, recorrerlos expone los datos de todos. El impacto no es ver un registro ajeno: es que el defecto alcanza al conjunto completo, y eso se demuestra cambiando el identificador por el de otro y mostrando que responde, con una muestra mínima.

En Arrecife, el número del pedido en la dirección es secuencial y la aplicación no comprueba la propiedad. Cambiarlo muestra pedidos de otros clientes; el impacto real es que el fallo alcanza a toda la serie.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Los pedidos de Arrecife se identifican con un número secuencial en la URL y no se comprueba la propiedad. ¿Cuál es el impacto?

Ver pista de ayuda

Si el identificador es secuencial y no se verifica la propiedad, el fallo no es un registro: alcanza a toda la serie. Se prueba con una muestra.

La navegación forzada es el otro lado del mismo problema: páginas de administración o de gestión que existen y responden, pero cuyo único «candado» era que no estaban enlazadas. Si un usuario normal escribe la dirección de una zona de administración y la aplicación se la sirve sin comprobar su rol, el control de acceso está roto por completo. No hace falta romper nada: basta pedir la ruta. Es la unión de dos fallos —una superficie descubierta por enumeración y una autorización ausente— y su impacto es directo.

En Arrecife, una ruta de administración destapada responde también a un cliente normal, sin comprobar el rol. Acceder a funciones de administración siendo cliente es un control de acceso roto de gravedad alta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una ruta de administración de Arrecife responde a un cliente normal sin comprobar su rol. ¿Qué es?

Ver pista de ayuda

Que una zona de administración responda a un cliente sin comprobar su rol es autorización ausente. El candado era «no enlazarla», y eso no protege.

Cada uno de estos fallos lleva un arreglo distinto, y reportarlos mezclados deja al cliente sin saber qué tocar. La referencia directa insegura se corrige verificando la propiedad del recurso en cada petición; la navegación forzada, comprobando el rol antes de servir cualquier función de administración; la autenticación débil, endureciendo el login. Un informe que dice «control de acceso roto» sin separar el qué y el cómo obliga al cliente a adivinar. Nombrar con precisión el control que falló es parte del valor del hallazgo.

En Arrecife se encontraron dos fallos de autorización —una referencia directa en los pedidos y una ruta de administración abierta—. Se reportan por separado, cada uno con su remediación, porque se arreglan en sitios distintos del código.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Reportas los dos fallos de autorización de Arrecife. ¿Cómo lo haces?

Ver pista de ayuda

Cada fallo se arregla en un sitio distinto. Reportarlos separados, con su remediación, es lo que deja al cliente saber qué tocar.

La navegación forzada destapa funciones de administración sin candado de rol. Abre el laboratorio y revisa la prueba de acceso: una ruta de administración respondió con contenido a una sesión de cliente normal, sin comprobar el rol. Aísla esa ruta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y lee la prueba de control de acceso. ¿Qué ruta de administración respondió a un cliente normal? Escríbela tal cual (empieza por «/»).

Formato esperado: /___________-_____

Ver pista de ayuda

Está en la prueba de acceso, en la línea donde la sesión de cliente recibe contenido de administración. La ruta sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad