Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Enmarcado y clics engañosos como hallazgo

5 tareas · 36 min · Principiante

Si una página se deja mostrar dentro de un marco de otro sitio, ese otro sitio puede taparla, disfrazarla y lograr que la persona pulse un botón sin saber qué está pulsando. Es el clic engañoso, y en los informes aparece muchas veces como «falta la cabecera X-Frame-Options» en todas las páginas, sin más. Esta sala lee las cabeceras de enmarcado de seis páginas de Boletería Jerusalén, lo que se puede hacer en cada una y la única prueba de marco que permite la carta, y se queda con la página donde el hallazgo tiene impacto.

0 de 5 · 0%

Objetivo de la sala

Si una página se deja mostrar dentro de un marco de otro sitio, ese otro sitio puede taparla, disfrazarla y lograr que la persona pulse un botón sin saber qué está pulsando. Es el clic engañoso, y en los informes aparece muchas veces como «falta la cabecera X-Frame-Options» en todas las páginas, sin más. Esta sala lee las cabeceras de enmarcado de seis páginas de Boletería Jerusalén, lo que se puede hacer en cada una y la única prueba de marco que permite la carta, y se queda con la página donde el hallazgo tiene impacto.

Dos cabeceras deciden si una página se puede enmarcar. La antigua, X-Frame-Options, admite DENY (nunca) y SAMEORIGIN (solo desde el mismo origen). La actual es la directiva frame-ancestors de la CSP, que acepta una lista de orígenes; cuando una política que se aplica la trae, el navegador ignora X-Frame-Options. Esa directiva no hereda de default-src y no funciona si la CSP va en una etiqueta del HTML en lugar de en la cabecera.

Que una página se deje enmarcar no basta para que haya un hallazgo con impacto. Hacen falta tres condiciones: que en la página haya una acción que cambie algo importante, que se complete con uno o pocos clics sin una confirmación que el sitio ajeno no pueda adivinar (contraseña, código enviado al titular), y que dentro del marco la página se muestre con la sesión de la persona. Esta última depende de la cookie: con SameSite=Lax o Strict, el navegador no la envía cuando la página va dentro del marco de otro sitio, y la página aparecería sin sesión.

Responde para continuar

¿Qué página, de estas tres, es la candidata a un hallazgo de enmarcado con impacto?

Ver pista de ayuda

Repasa las tres condiciones: acción importante, pocos clics sin confirmación, sesión dentro del marco.

Abre el laboratorio y lee enmarcado.txt. Una página está protegida frente a cualquier sitio ajeno si trae X-Frame-Options con DENY o SAMEORIGIN, o si trae frame-ancestors con una lista que no incluya orígenes de terceros cualesquiera. Una lista que nombra solo orígenes concretos de la propia empresa restringe el enmarcado a esos orígenes.

Responde para continuar

¿Cuántas de las seis páginas se dejan enmarcar desde un sitio cualquiera?

Ver pista de ayuda

Descarta las que traen alguna de las dos cabeceras con un valor que restringe; cuenta las que no traen ninguna.

Ahora cruza esa lista con acciones.txt y con cookies.txt, y comprueba el resultado con prueba-marco.txt. La carta permitió una sola cosa: cargar la página dentro de un marco, desde el equipo del evaluador, sin poner nada encima y sin pulsar nada. Eso demuestra las condiciones del hallazgo sin construir el engaño.

Responde para continuar

Escribe la ruta de la página enmarcable que permite un cambio de seguridad con un solo clic.

Ver pista de ayuda

De las páginas que contaste en la tarea anterior, busca la que no pide nada más después del clic.

La página de transferir boletas también se deja enmarcar y su acción es seria: mover una boleta pagada a otro correo. Antes de subirle la severidad, lee qué pasa después del clic.

Responde para continuar

¿Cómo valoras el enmarcado de /cuenta/transferir-boletas?

Ver pista de ayuda

Piensa en si un sitio ajeno podría conocer el código de seis dígitos.

La corrección tiene dos partes: impedir el enmarcado y no depender solo de eso para una acción tan sensible. Mira qué usa ya la página de pago y qué le falta a la de seguridad.

Responde para continuar

¿Qué corrección recomiendas para /cuenta/seguridad?

Ver pista de ayuda

Una corrección actúa sobre el navegador y otra sobre la propia acción.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad