Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El informe

5 tareas · 30 min · Principiante

La meta de un pentest no es entrar: es que lo arreglen. El entregable es el informe, y un informe que solo demuestra que entraste no sirve de nada al cliente —lo que necesita es poder reproducir cada hallazgo, entender qué pasa si no lo corrige y saber cómo se arregla—. Cada hallazgo se entrega con tres piezas: impacto, reproducción y remediación. Se practica cerrando el engagement de Arrecife Comercio del laboratorio, convirtiendo la evidencia recogida a lo largo de la ruta en hallazgos accionables. Esta sala es de criterio: escribir el hallazgo de forma que lleve a la corrección, no al archivo.

0 de 5 · 0%

Objetivo de la sala

La meta de un pentest no es entrar: es que lo arreglen. El entregable es el informe, y un informe que solo demuestra que entraste no sirve de nada al cliente —lo que necesita es poder reproducir cada hallazgo, entender qué pasa si no lo corrige y saber cómo se arregla—. Cada hallazgo se entrega con tres piezas: impacto, reproducción y remediación. Se practica cerrando el engagement de Arrecife Comercio del laboratorio, convirtiendo la evidencia recogida a lo largo de la ruta en hallazgos accionables. Esta sala es de criterio: escribir el hallazgo de forma que lleve a la corrección, no al archivo.

El impacto de un hallazgo es qué le pasa al negocio si no se corrige, dicho en términos del negocio y no de la técnica. «Inyección SQL en el buscador» es la técnica; el impacto es «un atacante no autenticado puede leer los datos personales de todos los clientes de la tienda». El impacto conecta el fallo con lo que al cliente le importa —datos, dinero, continuidad, cumplimiento— y es lo que justifica dedicar tiempo a arreglarlo. Un impacto bien escrito no exagera para asustar ni minimiza para no incomodar: describe la consecuencia real.

En Arrecife, para el hallazgo de la inyección de la tienda, el impacto correcto es el que traduce el fallo técnico a su consecuencia para el negocio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Redactas el impacto de la inyección SQL de la tienda de Arrecife. ¿Cuál es el enfoque correcto?

Ver pista de ayuda

El impacto es qué le pasa al negocio si no se corrige, sin exagerar ni minimizar. Datos, dinero, continuidad.

La reproducción son los pasos para volver a ver el hallazgo, escritos para que una persona del equipo del cliente —que no estuvo en el engagement— pueda seguirlos y confirmarlo. Sin reproducción, el hallazgo no es verificable: el cliente no puede comprobar que existe ni, después, comprobar que lo arregló. Los pasos incluyen el objetivo, la petición o acción concreta y el resultado observado, con la evidencia mínima que lo demuestra.

En Arrecife, para el control de acceso roto de los pedidos, la reproducción tiene que permitir que el cliente lo repita: autenticarse como cliente, cambiar el número del pedido en la dirección y observar que ve el de otro. Un hallazgo sin esos pasos no es accionable.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Documentas la reproducción del control de acceso roto de Arrecife. ¿Qué incluyes?

Ver pista de ayuda

Sin pasos reproducibles, el cliente no puede verificar el hallazgo ni, luego, comprobar que lo arregló.

Aquí es donde un pentest se vuelve útil: cada hallazgo lleva cómo se arregla. La remediación es concreta y accionable —consultas parametrizadas para la inyección, comprobación de propiedad del recurso para el control de acceso, un algoritmo de hash lento con sal para las contraseñas, quitar el privilegio de token sobrante—. Un informe sin remediación es una lista de miedos; con ella, es trabajo que el equipo puede planificar. La remediación ataca la causa, no el síntoma: no «filtrar la comilla», sino «separar datos de instrucción en la consulta».

En Arrecife, para la inyección de la tienda, la remediación correcta es la que elimina la causa raíz, no la que tapa el síntoma concreto que probaste.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Escribes la remediación de la inyección SQL de Arrecife. ¿Qué recomiendas?

Ver pista de ayuda

La remediación ataca la causa, no el síntoma. Separar datos de instrucción, no tapar el carácter que probaste.

El cliente de Arrecife no puede arreglarlo todo a la vez, así que el informe ordena los hallazgos por riesgo —una combinación de impacto y de lo fácil que es de explotar—. La inyección no autenticada que expone a todos los clientes va por encima de un servicio de archivos anónimo que solo lista nombres de carpetas. Ese orden es un servicio al cliente: le dice por dónde empezar. Un informe que entrega veinte hallazgos sin prioridad deja al cliente igual de perdido que sin informe.

Al cerrar Arrecife, priorizas: el hallazgo que un atacante externo puede explotar sin credenciales y que expone datos sensibles encabeza la lista; los de bajo impacto y difícil explotación van al final.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Cierras el informe de Arrecife con varios hallazgos. ¿Cómo los ordenas?

Ver pista de ayuda

Priorizar por riesgo es un servicio al cliente. Lo explotable sin credenciales que expone datos va arriba.

El hallazgo central del informe es la cadena, y la cadena termina en un sitio concreto. Abre el laboratorio y lee la hoja de hallazgos: sigue los eslabones —inyección, credencial reutilizada, pivote— hasta el host interno donde terminan, la base de datos con los datos de clientes. Aísla el nombre de ese host.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y lee la cadena de hallazgos. ¿Cuál es el host interno donde termina la cadena (la base de datos de clientes y pedidos)? Escríbelo tal cual.

Formato esperado: ___-____

Ver pista de ayuda

Es el último eslabón de la cadena, el objetivo interno al que solo se llega pivotando; su nombre está anotado al cierre. Sale del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad