Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cookies y gestión de sesión

5 tareas · 45 min · Principiante

Una vez que entras, el portal deja de preguntarte quién eres: confía en una cookie. Si esa cookie está mal puesta, el login más robusto no sirve de nada. La guía de pruebas web de OWASP (WSTG) revisa el esquema de gestión de sesión (WSTG-SESS-01) y los atributos de las cookies (WSTG-SESS-02). En Vientosur tienes las cabeceras de respuesta de un inicio de sesión de la cuenta de prueba prueba.a y los identificadores de tres inicios seguidos. Los valores están omitidos o son de laboratorio; aquí se lee y se redacta.

0 de 5 · 0%

Objetivo de la sala

Una vez que entras, el portal deja de preguntarte quién eres: confía en una cookie. Si esa cookie está mal puesta, el login más robusto no sirve de nada. La guía de pruebas web de OWASP (WSTG) revisa el esquema de gestión de sesión (WSTG-SESS-01) y los atributos de las cookies (WSTG-SESS-02). En Vientosur tienes las cabeceras de respuesta de un inicio de sesión de la cuenta de prueba prueba.a y los identificadores de tres inicios seguidos. Los valores están omitidos o son de laboratorio; aquí se lee y se redacta.

Una cookie de sesión se defiende con atributos que la envían el servidor y que el navegador respeta. Secure: la cookie solo viaja por conexiones cifradas (HTTPS). HttpOnly: el JavaScript de la página no puede leerla, lo que limita lo que un fallo de inyección de código en la página puede robar. SameSite: controla si el navegador la envía en peticiones que se originan en otros sitios, y reduce la falsificación de peticiones entre sitios. En el catálogo CWE su ausencia se recoge, por ejemplo, como CWE-614 (sin Secure) y CWE-1004 (sin HttpOnly).

Un atributo que falta no es, por sí solo, una intrusión: es una defensa que no está. Eso pesa al asignar severidad.

Responde para continuar

¿Qué pareja de atributo y efecto es correcta?

Ver pista de ayuda

Cada atributo protege contra un camino distinto: el viaje por la red, la lectura desde la página y el envío desde otros sitios.

Antes de mirar atributos hay que saber qué cookie importa. En una respuesta de login salen varias: de idioma, de «recordarme», de protección anti falsificación y la que identifica la sesión autenticada. Los atributos de la de idioma importan poco; los de la de sesión, mucho.

Abre cabeceras-login.txt, localiza cuál es la cookie de sesión por la descripción del equipo de desarrollo y revisa sus atributos uno a uno.

Responde para continuar

¿Qué cookie identifica la sesión autenticada y no lleva el atributo Secure? Escribe su nombre.

Ver pista de ayuda

Primero la tabla «qué hace cada cookie» para saber cuál es la de sesión; después, sus atributos en las líneas Set-Cookie.

Redactar el riesgo con precisión es lo que separa un hallazgo útil de uno exagerado. Sin Secure, el navegador puede enviar la cookie en una petición HTTP sin cifrar, por ejemplo si el asociado teclea la dirección sin «https» en una red ajena o abierta. Hace falta, pues, una condición adicional (esa red y esa petición), y eso lo coloca como riesgo condicionado, no como acceso directo.

Fíjate también en lo que no pasa: la cookie sid sí lleva HttpOnly, así que el riesgo de lectura por JavaScript no aplica aquí.

Responde para continuar

La cookie sid de Vientosur lleva HttpOnly y SameSite pero no Secure. ¿Cómo describes el riesgo?

Ver pista de ayuda

Secure se refiere al viaje por la red. HttpOnly, que ya está, se refiere a la lectura desde la página.

Una cookie persistente (con Max-Age o Expires) mantiene la sesión sin que el usuario vuelva a identificarse. Cuanto más dura, más tiempo vale una cookie robada. Max-Age se expresa en segundos, y el cliente debe poder revisar en el informe cuántos días son.

Responde para continuar

¿Cuántos días dura la cookie de «recordarme»? Escribe solo el número.

Ver pista de ayuda

Localiza el Max-Age de la cookie recordar y conviértelo: un día tiene 86400 segundos.

En ids-de-sesion.txt hay tres inicios de sesión seguidos de la cuenta de prueba y el identificador que entregó el portal en cada uno. Si un identificador de sesión se puede deducir del anterior, deja de ser un secreto y la prueba WSTG-SESS-01 lo reporta como esquema débil.

La remediación ataca la causa, que es de dónde sale el valor. Alargarlo o cifrarlo encima del contador no cambia que el contador es lo que lo define.

Responde para continuar

Los identificadores de sesión de Vientosur crecen de uno en uno. ¿Qué remediación escribes?

Ver pista de ayuda

Si el valor sale de un contador, se puede deducir. La remediación cambia el origen del valor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad