🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación y control de acceso
5 tareas · 30 min · Principiante
Una web puede validar bien quién entra y aun así dejar que cada quien vea lo que no le toca. Autenticación y autorización son dos controles distintos, fallan por razones distintas y se arreglan distinto, y confundirlos lleva a reportar mal el hallazgo. A eso se suma la navegación forzada: llegar a páginas de administración que existen pero nadie protegió. Se practica contra la tienda de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque. Esta sala es de criterio: saber cuál de los dos controles falló y medir qué expone, con la mínima evidencia.
Objetivo de la sala
Una web puede validar bien quién entra y aun así dejar que cada quien vea lo que no le toca. Autenticación y autorización son dos controles distintos, fallan por razones distintas y se arreglan distinto, y confundirlos lleva a reportar mal el hallazgo. A eso se suma la navegación forzada: llegar a páginas de administración que existen pero nadie protegió. Se practica contra la tienda de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque. Esta sala es de criterio: saber cuál de los dos controles falló y medir qué expone, con la mínima evidencia.La autenticación responde «¿quién eres?» y la autorización «¿qué puedes ver o hacer?». Son independientes: una aplicación puede autenticar de forma impecable —contraseña fuerte, segundo factor— y luego no comprobar si el recurso que pides es tuyo. El fallo de autorización no se arregla endureciendo el login; se arregla haciendo que la aplicación verifique la propiedad del recurso en cada petición. Por eso el pentester tiene que nombrar bien cuál falló: el arreglo que recomienda depende de ello.
En Arrecife entras con tus credenciales de cliente —la autenticación hizo su trabajo— y aun así ves datos de otros. Lo que falló no es quién entró, sino qué se le permitió ver una vez dentro.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Autenticado como cliente en Arrecife, ves datos de otra persona. ¿Qué control falló?
Ver pista de ayuda
Entraste con tus credenciales, así que la autenticación funcionó. Ver lo ajeno es que no se verifica la propiedad: falla la autorización.
El caso más común de autorización rota es la referencia directa insegura: la aplicación identifica un recurso por un número en la dirección —el pedido 1041, la factura 88— y lo entrega sin comprobar de quién es. Si los números son secuenciales, recorrerlos expone los datos de todos. El impacto no es ver un registro ajeno: es que el defecto alcanza al conjunto completo, y eso se demuestra cambiando el identificador por el de otro y mostrando que responde, con una muestra mínima.
En Arrecife, el número del pedido en la dirección es secuencial y la aplicación no comprueba la propiedad. Cambiarlo muestra pedidos de otros clientes; el impacto real es que el fallo alcanza a toda la serie.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Los pedidos de Arrecife se identifican con un número secuencial en la URL y no se comprueba la propiedad. ¿Cuál es el impacto?
Ver pista de ayuda
Si el identificador es secuencial y no se verifica la propiedad, el fallo no es un registro: alcanza a toda la serie. Se prueba con una muestra.
La navegación forzada es el otro lado del mismo problema: páginas de administración o de gestión que existen y responden, pero cuyo único «candado» era que no estaban enlazadas. Si un usuario normal escribe la dirección de una zona de administración y la aplicación se la sirve sin comprobar su rol, el control de acceso está roto por completo. No hace falta romper nada: basta pedir la ruta. Es la unión de dos fallos —una superficie descubierta por enumeración y una autorización ausente— y su impacto es directo.
En Arrecife, una ruta de administración destapada responde también a un cliente normal, sin comprobar el rol. Acceder a funciones de administración siendo cliente es un control de acceso roto de gravedad alta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una ruta de administración de Arrecife responde a un cliente normal sin comprobar su rol. ¿Qué es?
Ver pista de ayuda
Que una zona de administración responda a un cliente sin comprobar su rol es autorización ausente. El candado era «no enlazarla», y eso no protege.
Cada uno de estos fallos lleva un arreglo distinto, y reportarlos mezclados deja al cliente sin saber qué tocar. La referencia directa insegura se corrige verificando la propiedad del recurso en cada petición; la navegación forzada, comprobando el rol antes de servir cualquier función de administración; la autenticación débil, endureciendo el login. Un informe que dice «control de acceso roto» sin separar el qué y el cómo obliga al cliente a adivinar. Nombrar con precisión el control que falló es parte del valor del hallazgo.
En Arrecife se encontraron dos fallos de autorización —una referencia directa en los pedidos y una ruta de administración abierta—. Se reportan por separado, cada uno con su remediación, porque se arreglan en sitios distintos del código.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Reportas los dos fallos de autorización de Arrecife. ¿Cómo lo haces?
Ver pista de ayuda
Cada fallo se arregla en un sitio distinto. Reportarlos separados, con su remediación, es lo que deja al cliente saber qué tocar.
La navegación forzada destapa funciones de administración sin candado de rol. Abre el laboratorio y revisa la prueba de acceso: una ruta de administración respondió con contenido a una sesión de cliente normal, sin comprobar el rol. Aísla esa ruta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y lee la prueba de control de acceso. ¿Qué ruta de administración respondió a un cliente normal? Escríbela tal cual (empieza por «/»).
Formato esperado: /___________-_____
Ver pista de ayuda
Está en la prueba de acceso, en la línea donde la sesión de cliente recibe contenido de administración. La ruta sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.