Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El repetidor, una variable a la vez

5 tareas · 40 min · Principiante

El repetidor toma una petición que ya viste, la deja editar y la envía las veces que haga falta, mostrando la respuesta al lado. Es la herramienta con la que se pasa de «esto me parece raro» a «esto está demostrado». Su disciplina es una sola: cambiar una variable cada vez. Aquí se leen las pestañas ya ejecutadas de una sesión de prueba en Tamarindo Eventos, con las dos cuentas de prueba que entregó el cliente, y lo que una de ellas dejó en el sistema. No se envía nada desde la sala: se lee el resultado y se decide qué entra al informe.

0 de 5 · 0%

Objetivo de la sala

El repetidor toma una petición que ya viste, la deja editar y la envía las veces que haga falta, mostrando la respuesta al lado. Es la herramienta con la que se pasa de «esto me parece raro» a «esto está demostrado». Su disciplina es una sola: cambiar una variable cada vez. Aquí se leen las pestañas ya ejecutadas de una sesión de prueba en Tamarindo Eventos, con las dos cuentas de prueba que entregó el cliente, y lo que una de ellas dejó en el sistema. No se envía nada desde la sala: se lee el resultado y se decide qué entra al informe.

Si se cambian dos cosas a la vez y la respuesta cambia, no se sabe cuál de las dos fue. Por eso el método del repetidor es siempre el mismo: una petición base, que funciona, y una variación por pestaña. Cada pestaña responde una pregunta concreta: qué pasa si no hay sesión, qué pasa con la sesión de otra cuenta, qué pasa si cambia el formato. El resto de la petición queda idéntico.

Las pestañas de Tamarindo parten de GET /api/reservas/5521 con la sesión de la cuenta A, que es la dueña de esa reserva.

Responde para continuar

¿Por qué cada pestaña del repetidor cambia una sola variable respecto a la petición base?

Ver pista de ayuda

Si cambian dos cosas a la vez, no puedes decir cuál produjo la diferencia.

Dos cuentas de prueba permiten comprobar si el servidor verifica a quién pertenece lo que entrega. La cuenta A es dueña de la reserva 5521; la B, de otra. Si la B pide la reserva de la A y la respuesta es un error, el control funciona. Si la respuesta es la misma que recibe la dueña, el servidor está entregando datos ajenos a quien tenga sesión, aunque sea de otra persona.

Lee repetidor-pestanas.txt y compara las respuestas de las cuatro pestañas con la de la petición original. Te interesa la que cambia quién pide, no qué se pide.

Responde para continuar

¿Qué pestaña demuestra que el servidor entrega la reserva de la cuenta A a la cuenta B? Escribe su nombre.

Ver pista de ayuda

Busca la pestaña cuyo cambio sea la cookie de la otra cuenta y cuya respuesta sea idéntica a la original.

La longitud de la respuesta es la forma más rápida de saber si dos pestañas devolvieron lo mismo. Dos pestañas pesan lo mismo y traen el mismo contenido; una es un error corto; la del parámetro de formato, con el parámetro de formato, devuelve una versión reducida. Medir la diferencia de tamaño entre la respuesta completa y la reducida muestra cuánta información extra trae el formato completo, como los identificadores internos del cliente.

Calcula cuánto más pesa la respuesta de la petición original que la de la pestaña con el parámetro de formato.

Responde para continuar

¿Cuántos bytes más pesa la respuesta completa de R1 que la de R4? Escribe solo el número.

Ver pista de ayuda

Resta el tamaño de R4 al de R1, los dos están en repetidor-pestanas.txt.

Lo que se guarda para el informe debe bastar para que el cliente reproduzca el hallazgo, y nada más. Para la pestaña que demuestra el fallo eso significa la petición y la respuesta de las pestañas relevantes, con los datos personales tapados y con una conclusión clara. No se enumeran todas las reservas que se podrían alcanzar cambiando el número: una muestra mínima demuestra que el control falla; el resto solo multiplica los datos personales que se custodian.

Responde para continuar

Para documentar lo que demuestra la pestaña de la otra cuenta, ¿qué evidencia conservas?

Ver pista de ayuda

Basta para que el cliente lo reproduzca, sin acumular datos de personas ajenas.

Repetir un GET suele ser seguro. Repetir un POST que crea algo no lo es: cada envío es una operación nueva en el sistema del cliente. En Tamarindo, reenviar la creación de la reserva para ver si respondía igual dejó reservas reales en producción. No fue un ataque, y aun así hay que limpiarlo. Antes de repetir una petición que cambia datos se mira lo que dicen las reglas de enfrentamiento y se anota cada una en la bitácora; después se avisa al cliente para que las cancele.

Lee bitacora-repeticiones.txt y cuenta cuántas reservas quedaron creadas por las repeticiones.

Responde para continuar

¿Cuántas reservas de prueba debe pedir cancelar al cliente la bitácora de repeticiones? Escribe solo el número.

Ver pista de ayuda

Cuenta los reenvíos que devolvieron 201 en la bitácora. Cada uno creó una reserva.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad