🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEnlaces entre servidores y procedimientos peligrosos
5 tareas · 40 min · Principiante
Los motores de una empresa no viven aislados: se consultan entre sí para armar reportes, mover históricos o alimentar tableros. Cada uno de esos puentes lleva una identidad, y esa identidad puede valer mucho más al otro lado que en el origen. Esta sala lee los servidores enlazados, las opciones de configuración y las bases de los tres SQL Server de Mensajería Nimaima, y arma con lectura un camino de privilegio que nadie recorre: se describe, no se ejecuta.
Objetivo de la sala
Los motores de una empresa no viven aislados: se consultan entre sí para armar reportes, mover históricos o alimentar tableros. Cada uno de esos puentes lleva una identidad, y esa identidad puede valer mucho más al otro lado que en el origen. Esta sala lee los servidores enlazados, las opciones de configuración y las bases de los tres SQL Server de Mensajería Nimaima, y arma con lectura un camino de privilegio que nadie recorre: se describe, no se ejecuta.Un servidor enlazado es una definición dentro de un motor que le permite consultar otro servidor como si fuera propio. Para entrar al otro lado, el origen tiene que presentarse con alguna identidad, y eso se configura con un mapeo de cuentas.
Hay dos formas habituales de hacerlo. En la primera, cada cuenta local se presenta con sus propias credenciales, y al otro lado puede exactamente lo mismo que podría si se conectara directo. En la segunda, el mapeo dice que un grupo de cuentas locales —a veces todas— entra al otro lado con una cuenta remota fija. Si esa cuenta remota tiene un rol alto, cualquier cuenta local que pueda usar el enlace hereda ese rol en el destino.
Ahí está el hallazgo típico: una cuenta de lectura en el origen que, a través del enlace, es administradora en el destino.
Responde para continuar
Un enlace hace que todas las cuentas locales entren al destino con una cuenta remota de rol alto. ¿Qué significa para una cuenta local de solo lectura?
Ver pista de ayuda
Al otro lado del enlace, quien actúa es la cuenta remota.
Nimaima tiene tres enlaces entre sus SQL Server. Dos están acotados a una sola cuenta local. Uno no.
Abre el laboratorio y lee la tabla de servidores enlazados completa. Fíjate en dos columnas a la vez: a qué cuentas locales aplica el enlace y con qué cuenta llegan al destino.
Responde para continuar
Escribe la cuenta remota con la que entran al destino todas las cuentas locales del origen.
Ver pista de ayuda
Ejecuta `SELECT * FROM servidores_enlazados` y busca la fila que aplica a todas las cuentas locales.
Algunos motores traen procedimientos que salen de la base y actúan sobre el sistema operativo: ejecutan órdenes del sistema con la cuenta de servicio del motor. En SQL Server el más conocido viene desactivado en las instalaciones nuevas y su propio fabricante recomienda dejarlo así; si una aplicación antigua lo necesita, la guía es activarlo solo mientras dure la tarea.
Para el evaluador, ese ajuste es una línea de configuración que se lee: 1 es activado, 0 desactivado. Leerlo no ejecuta nada. Lo que lo vuelve grave es la combinación con el enlace de la tarea anterior.
Responde para continuar
¿En qué servidor está activada la ejecución de comandos del sistema?
Ver pista de ayuda
Ejecuta `SELECT equipo, opcion, valor FROM opciones_servidor WHERE valor = '1'`.
Hay una tercera pieza que aparece en estas revisiones. Una base puede marcarse como «de confianza» para el servidor: lo que corre dentro de ella, con ciertos permisos, puede actuar fuera de la base con la identidad de su dueño. Si el dueño es una cuenta administradora, alguien que controle el código de esa base puede terminar actuando como administrador del servidor.
La marca sola no es el hallazgo; lo es la combinación de la marca con un dueño de rol alto.
Responde para continuar
Escribe el nombre de la base marcada de confianza cuyo dueño es administrador del servidor.
Ver pista de ayuda
Ejecuta `SELECT * FROM bases` y cruza la marca con el rol del dueño.
Con tres filas de configuración se lee un camino completo: cualquier cuenta del primer servidor cruza el enlace como administradora del segundo, y en el segundo está activo el procedimiento que habla con el sistema operativo. El evaluador no lo recorre para demostrarlo: la carta prohíbe ejecutar procedimientos, y la configuración ya es la prueba. Lo que el informe necesita es la cadena, la evidencia de cada eslabón y dónde se corta.
Responde para continuar
¿Qué recomendación corta antes el camino del enlace hacia el servidor con comandos del sistema?
Ver pista de ayuda
Busca el eslabón que convierte cualquier cuenta en administradora.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.