🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl portal, interceptado
4 tareas · 50 min · Principiante
Con el alcance fijado, toca el portal web de Pórtico Digital (stg.portico-digital.local). Tienes las capturas del proxy de una prueba ya autorizada con dos cuentas de vendedor de prueba, vendedor-61 y vendedor-77: la cookie de sesión, el detalle de pedidos y una búsqueda por categoría. No hay paso a paso: decide qué clase de fallo es cada cosa y cuál pesa más, con el mismo criterio de autenticación, sesión, autorización e inyección que ya practicaste.
Objetivo de la sala
Con el alcance fijado, toca el portal web de Pórtico Digital (stg.portico-digital.local). Tienes las capturas del proxy de una prueba ya autorizada con dos cuentas de vendedor de prueba, vendedor-61 y vendedor-77: la cookie de sesión, el detalle de pedidos y una búsqueda por categoría. No hay paso a paso: decide qué clase de fallo es cada cosa y cuál pesa más, con el mismo criterio de autenticación, sesión, autorización e inyección que ya practicaste.vendedor-61 inicia sesión sin problema: la aplicación valida bien la contraseña. La captura del login muestra la cookie que queda abierta después: sin el atributo que la limita a conexiones cifradas ni el que impide que un script la lea. El inicio de sesión en sí no falló; lo que falla es lo que protege la sesión una vez abierta.
Responde para continuar
vendedor-61 entra con su contraseña correcta y la cookie que queda activa no lleva Secure ni HttpOnly. ¿Qué clase de fallo es?
Ver pista de ayuda
El login validó la contraseña sin problema. Lo que falla es lo que pasa con la sesión después de abrirse, no quién entró.
Con su propia sesión, vendedor-61 pide el detalle de varios números de pedido seguidos. Los primeros son suyos. Uno de ellos, sin que la aplicación comprobara nada más que el número, devuelve el pedido de otro vendedor: ingresos y datos del comprador que no le corresponden ver.
Responde para continuar
En la captura de pedidos de vendedor-61, ¿cuál es el primer id de pedido ajeno que la aplicación le devuelve? Escribe solo el número.
Ver pista de ayuda
Revisa la captura en orden: los primeros ids que pide son suyos. Fíjate en cuál cambia el dueño del pedido en la respuesta.
Uno de los filtros de búsqueda del portal admite un valor numérico. Tres peticiones con el mismo valor, pero con una condición distinta añadida al final, devuelven cantidades distintas de productos: una condición siempre verdadera no cambia nada y una siempre falsa elimina todos los resultados. Esa diferencia solo se explica si el valor entra directo en la consulta sin filtrarse.
Responde para continuar
Según la captura, ¿qué parámetro de ese filtro de búsqueda confirma una inyección ciega al comparar las tres peticiones? Escribe el nombre del parámetro tal cual aparece en la URL.
Ver pista de ayuda
Compara las tres filas de la captura de búsqueda: mismo valor de base, distinta condición añadida, distinta cantidad de productos.
Tienes dos candidatos del portal: la cookie sin Secure ni HttpOnly y el acceso a pedidos ajenos cambiando un número. Uno necesita que alguien además intercepte la cookie en una red hostil para que el defecto importe. El otro funciona con la propia sesión de vendedor-61, sin ninguna condición extra.
Responde para continuar
Entre la cookie sin Secure/HttpOnly y el acceso a pedidos ajenos por id, ¿cuál pesa más y por qué?
Ver pista de ayuda
Uno de los dos necesita una condición de red adicional para importar. El otro no necesita nada más que la sesión propia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.