Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El portal, interceptado

4 tareas · 50 min · Principiante

Con el alcance fijado, toca el portal web de Pórtico Digital (stg.portico-digital.local). Tienes las capturas del proxy de una prueba ya autorizada con dos cuentas de vendedor de prueba, vendedor-61 y vendedor-77: la cookie de sesión, el detalle de pedidos y una búsqueda por categoría. No hay paso a paso: decide qué clase de fallo es cada cosa y cuál pesa más, con el mismo criterio de autenticación, sesión, autorización e inyección que ya practicaste.

0 de 4 · 0%

Objetivo de la sala

Con el alcance fijado, toca el portal web de Pórtico Digital (stg.portico-digital.local). Tienes las capturas del proxy de una prueba ya autorizada con dos cuentas de vendedor de prueba, vendedor-61 y vendedor-77: la cookie de sesión, el detalle de pedidos y una búsqueda por categoría. No hay paso a paso: decide qué clase de fallo es cada cosa y cuál pesa más, con el mismo criterio de autenticación, sesión, autorización e inyección que ya practicaste.

vendedor-61 inicia sesión sin problema: la aplicación valida bien la contraseña. La captura del login muestra la cookie que queda abierta después: sin el atributo que la limita a conexiones cifradas ni el que impide que un script la lea. El inicio de sesión en sí no falló; lo que falla es lo que protege la sesión una vez abierta.

Responde para continuar

vendedor-61 entra con su contraseña correcta y la cookie que queda activa no lleva Secure ni HttpOnly. ¿Qué clase de fallo es?

Ver pista de ayuda

El login validó la contraseña sin problema. Lo que falla es lo que pasa con la sesión después de abrirse, no quién entró.

Con su propia sesión, vendedor-61 pide el detalle de varios números de pedido seguidos. Los primeros son suyos. Uno de ellos, sin que la aplicación comprobara nada más que el número, devuelve el pedido de otro vendedor: ingresos y datos del comprador que no le corresponden ver.

Responde para continuar

En la captura de pedidos de vendedor-61, ¿cuál es el primer id de pedido ajeno que la aplicación le devuelve? Escribe solo el número.

Ver pista de ayuda

Revisa la captura en orden: los primeros ids que pide son suyos. Fíjate en cuál cambia el dueño del pedido en la respuesta.

Uno de los filtros de búsqueda del portal admite un valor numérico. Tres peticiones con el mismo valor, pero con una condición distinta añadida al final, devuelven cantidades distintas de productos: una condición siempre verdadera no cambia nada y una siempre falsa elimina todos los resultados. Esa diferencia solo se explica si el valor entra directo en la consulta sin filtrarse.

Responde para continuar

Según la captura, ¿qué parámetro de ese filtro de búsqueda confirma una inyección ciega al comparar las tres peticiones? Escribe el nombre del parámetro tal cual aparece en la URL.

Ver pista de ayuda

Compara las tres filas de la captura de búsqueda: mismo valor de base, distinta condición añadida, distinta cantidad de productos.

Tienes dos candidatos del portal: la cookie sin Secure ni HttpOnly y el acceso a pedidos ajenos cambiando un número. Uno necesita que alguien además intercepte la cookie en una red hostil para que el defecto importe. El otro funciona con la propia sesión de vendedor-61, sin ninguna condición extra.

Responde para continuar

Entre la cookie sin Secure/HttpOnly y el acceso a pedidos ajenos por id, ¿cuál pesa más y por qué?

Ver pista de ayuda

Uno de los dos necesita una condición de red adicional para importar. El otro no necesita nada más que la sesión propia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad