Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El comparador, diferencias y ruido

5 tareas · 40 min · Principiante

Dos respuestas casi iguales esconden a menudo el hallazgo: un mensaje de error que cambia, una cabecera que aparece solo a veces, un tamaño que no cuadra. El comparador pone las dos lado a lado y marca qué se añadió, qué se eliminó y qué se modificó. La habilidad no es verlo, sino decidir qué diferencia significa algo y cuál es ruido de la sesión. Aquí se leen dos pares de respuestas de Tamarindo Eventos y la salida del comparador por palabras de cada uno, sin enviar nada.

0 de 5 · 0%

Objetivo de la sala

Dos respuestas casi iguales esconden a menudo el hallazgo: un mensaje de error que cambia, una cabecera que aparece solo a veces, un tamaño que no cuadra. El comparador pone las dos lado a lado y marca qué se añadió, qué se eliminó y qué se modificó. La habilidad no es verlo, sino decidir qué diferencia significa algo y cuál es ruido de la sesión. Aquí se leen dos pares de respuestas de Tamarindo Eventos y la salida del comparador por palabras de cada uno, sin enviar nada.

El comparador de Burp ofrece dos modos. Por palabras, divide cada elemento en tokens separados por espacios y muestra los cambios token a token: sirve para texto, como cabeceras y HTML. Por bytes, compara byte a byte y exige bastante más procesamiento: se usa cuando el contenido no es texto o cuando una diferencia de un solo byte importa. Los resultados se colorean según lo que haya que hacer para convertir el primer elemento en el segundo: modificar, eliminar o añadir.

En el laboratorio, la salida de cada par ya viene en modo palabras, con las columnas tipo, elemento 1 y elemento 2.

Responde para continuar

¿En qué se diferencia comparar por palabras de comparar por bytes?

Ver pista de ayuda

Una opción se refiere a cómo se divide el contenido; la otra, al nivel de detalle y al costo de calcularlo.

El par 1 compara dos respuestas del formulario de acceso con una clave errónea. Una es de un correo de prueba que tiene cuenta y la otra, de uno creado para la prueba que no la tiene; los entregó el cliente y no se usan otros. Las páginas se parecen, pero el comparador muestra qué las separa. Lee comparacion-par1.txt: alguna diferencia es de contenido y alguna de cabecera.

Responde para continuar

¿Qué cabecera aparece solo en la respuesta de la cuenta que existe? Escríbela sin los dos puntos.

Ver pista de ayuda

Busca en la comparación la fila de tipo eliminado que empieza por X-. Es una cabecera, no una palabra del cuerpo.

El par 2 no compara dos usuarios: compara dos cargas de la misma página con la misma sesión, unos minutos aparte. Aun así el comparador marca cambios: la hora, un token que la página genera en cada carga, un contador de visitas y, como consecuencia, el tamaño. Esas diferencias son normales y esperables. Si se tomaran por señal de un hallazgo, se acabaría reportando un falso positivo, igual que una regla que salta por un cambio de hora.

Antes de dar importancia a una diferencia hay que comprobar si se repite al enviar lo mismo dos veces. El par 2 es esa comprobación.

Responde para continuar

Las dos cargas de la misma página difieren en hora, token, contador y tamaño. ¿Qué concluyes?

Ver pista de ayuda

Mira si algo cambió que dependa de lo que tú enviaste. Aquí no cambió nada de lo enviado, solo lo que el servidor genera por su cuenta.

El tamaño de la respuesta es la primera señal que el comparador resume. En el par 1, las dos respuestas pesan casi lo mismo, y esa cercanía engaña: una diferencia pequeña también es una diferencia. Cada una de ellas viene de algo concreto, como una cabecera extra y un mensaje más largo, y se puede explicar fila por fila con la comparación.

Lee las cabeceras Content-Length de los dos archivos del par 1 y calcula cuánto más pesa la respuesta de la cuenta que existe.

Responde para continuar

¿Cuántos bytes más pesa la respuesta de la cuenta que existe que la de la cuenta que no existe? Escribe solo el número.

Ver pista de ayuda

Resta los dos Content-Length de par1-con-cuenta.http y par1-sin-cuenta.http.

Lo que muestra el par 1 es una enumeración de usuarios: la aplicación revela, por el mensaje, por el tamaño y por una cabecera, si una cuenta existe. No permite entrar sin contraseña, y por eso no es crítico, pero facilita otros ataques, como probar contraseñas solo contra cuentas confirmadas. El informe lo recoge con gravedad baja o media, con las dos respuestas como evidencia y con el arreglo: el mismo mensaje, el mismo tamaño y las mismas cabeceras para cualquier correo.

Se hizo con dos correos de prueba. Demostrar la diferencia no exige probar listas de direcciones de personas.

Responde para continuar

¿Cómo se redacta el hallazgo de las dos respuestas del par 1?

Ver pista de ayuda

Revela cuentas, no da acceso. Su gravedad no es la de una entrada sin contraseña ni la de una mejora de usabilidad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad