Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas por defecto y privilegios excesivos

5 tareas · 40 min · Principiante

Un motor llega con cuentas que nadie creó a propósito y, con los años, acumula otras que nadie recuerda haber creado. Esta sala lee la exportación de cuentas de los motores relacionales de Mensajería Nimaima y aprende a separar tres cosas: la cuenta de fábrica que sigue viva, la cuenta de aplicación con más poder del que necesita y la cuenta que ya no usa nadie. Nadie prueba ninguna contraseña: el estado y el rol de cada cuenta salen de la configuración que entregó el administrador.

0 de 5 · 0%

Objetivo de la sala

Un motor llega con cuentas que nadie creó a propósito y, con los años, acumula otras que nadie recuerda haber creado. Esta sala lee la exportación de cuentas de los motores relacionales de Mensajería Nimaima y aprende a separar tres cosas: la cuenta de fábrica que sigue viva, la cuenta de aplicación con más poder del que necesita y la cuenta que ya no usa nadie. Nadie prueba ninguna contraseña: el estado y el rol de cada cuenta salen de la configuración que entregó el administrador.

Una aplicación habla con su base usando una cuenta del motor. Lo que esa cuenta puede hacer es lo que puede hacer cualquiera que consiga torcer la aplicación: si un formulario permite inyectar una consulta, la consulta corre con los permisos de esa cuenta, no con los del usuario del formulario.

Por eso el privilegio de la cuenta de aplicación es parte del impacto de cualquier fallo de la aplicación. Con permiso solo de lectura sobre sus tablas, una inyección lee esas tablas. Con el rol de administrador del servidor, la misma inyección puede leer todas las bases, crear cuentas y cambiar la configuración del motor.

El principio de mínimo privilegio aquí es concreto: la cuenta de una aplicación debería poder hacer lo que la aplicación hace, sobre sus propias tablas, y nada más.

Responde para continuar

¿Por qué el rol de la cuenta de una aplicación pesa en la severidad de un fallo de esa aplicación?

Ver pista de ayuda

Piensa en con qué identidad corre la consulta inyectada.

En los SQL Server de Nimaima hay tres cuentas con el rol más alto del servidor. Una está deshabilitada; otra es la cuenta de fábrica de un servidor viejo. La tercera la usa una aplicación del día a día, y es la que más se repite en los informes reales: alguien le dio el rol máximo «para que dejara de fallar» y nadie lo revisó.

Abre el laboratorio y busca qué cuentas tienen ese rol y quién las usa.

Responde para continuar

Escribe el nombre de la cuenta de aplicación que tiene el rol de administrador del servidor.

Ver pista de ayuda

Ejecuta `SELECT equipo, cuenta, usada_por FROM cuentas WHERE rol_en_el_servidor = 'administrador del servidor'`.

Los motores relacionales traen al instalarse una cuenta administrativa con un nombre que conoce todo el mundo. Que exista no es el problema; el problema es que siga habilitada, que acepte conexiones por la red y que algo la use, porque entonces su contraseña vive escrita en algún guion.

No todas las cuentas de fábrica de la exportación son hallazgo. Algunas solo aceptan conexiones desde la propia máquina, y eso es justo la restricción que se recomienda. El evaluador no prueba la contraseña de ninguna: lee el estado.

Responde para continuar

¿En qué servidor SQL Server sigue habilitada la cuenta administrativa de fábrica?

Ver pista de ayuda

Ejecuta `SELECT equipo, cuenta, estado, ultimo_inicio FROM cuentas WHERE origen = 'de fabrica'`.

Una cuenta habilitada que nadie usa es una puerta que nadie vigila: si alguien la usa, nadie lo echa de menos. El caso más delicado es la de una persona que ya se fue de la empresa y conserva lectura sobre todas las tablas.

El informe necesita una cifra que otra persona pueda repetir con la misma evidencia: las cuentas habilitadas cuyo último inicio de sesión es anterior a un año antes del corte. Una cuenta deshabilitada no cuenta aunque su fecha sea vieja.

Responde para continuar

¿Cuántas cuentas habilitadas no han iniciado sesión desde antes del 2026-06-15?

Ver pista de ayuda

Ejecuta `SELECT equipo, cuenta, ultimo_inicio FROM cuentas WHERE estado LIKE 'habilitada%' AND ultimo_inicio < '2026-06-15'`.

El hallazgo de la cuenta de fábrica se puede escribir completo con lo que hay: servidor, cuenta, estado, último inicio y quién la usa. La carta prohíbe probar contraseñas, y no hace falta: lo que hace grave la fila no es si la contraseña es débil, sino que una cuenta de nombre conocido y rol máximo esté habilitada y en uso por un guion.

Responde para continuar

Para el hallazgo de la cuenta de fábrica habilitada, ¿qué recomendación escribes?

Ver pista de ayuda

La recomendación quita la causa, no solo el síntoma.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad