🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEnmarcado y clics engañosos como hallazgo
5 tareas · 36 min · Principiante
Si una página se deja mostrar dentro de un marco de otro sitio, ese otro sitio puede taparla, disfrazarla y lograr que la persona pulse un botón sin saber qué está pulsando. Es el clic engañoso, y en los informes aparece muchas veces como «falta la cabecera X-Frame-Options» en todas las páginas, sin más. Esta sala lee las cabeceras de enmarcado de seis páginas de Boletería Jerusalén, lo que se puede hacer en cada una y la única prueba de marco que permite la carta, y se queda con la página donde el hallazgo tiene impacto.
Objetivo de la sala
Si una página se deja mostrar dentro de un marco de otro sitio, ese otro sitio puede taparla, disfrazarla y lograr que la persona pulse un botón sin saber qué está pulsando. Es el clic engañoso, y en los informes aparece muchas veces como «falta la cabecera X-Frame-Options» en todas las páginas, sin más. Esta sala lee las cabeceras de enmarcado de seis páginas de Boletería Jerusalén, lo que se puede hacer en cada una y la única prueba de marco que permite la carta, y se queda con la página donde el hallazgo tiene impacto.Dos cabeceras deciden si una página se puede enmarcar. La antigua, X-Frame-Options, admite DENY (nunca) y SAMEORIGIN (solo desde el mismo origen). La actual es la directiva frame-ancestors de la CSP, que acepta una lista de orígenes; cuando una política que se aplica la trae, el navegador ignora X-Frame-Options. Esa directiva no hereda de default-src y no funciona si la CSP va en una etiqueta del HTML en lugar de en la cabecera.
Que una página se deje enmarcar no basta para que haya un hallazgo con impacto. Hacen falta tres condiciones: que en la página haya una acción que cambie algo importante, que se complete con uno o pocos clics sin una confirmación que el sitio ajeno no pueda adivinar (contraseña, código enviado al titular), y que dentro del marco la página se muestre con la sesión de la persona. Esta última depende de la cookie: con SameSite=Lax o Strict, el navegador no la envía cuando la página va dentro del marco de otro sitio, y la página aparecería sin sesión.
Responde para continuar
¿Qué página, de estas tres, es la candidata a un hallazgo de enmarcado con impacto?
Ver pista de ayuda
Repasa las tres condiciones: acción importante, pocos clics sin confirmación, sesión dentro del marco.
Abre el laboratorio y lee enmarcado.txt. Una página está protegida frente a cualquier sitio ajeno si trae X-Frame-Options con DENY o SAMEORIGIN, o si trae frame-ancestors con una lista que no incluya orígenes de terceros cualesquiera. Una lista que nombra solo orígenes concretos de la propia empresa restringe el enmarcado a esos orígenes.
Responde para continuar
¿Cuántas de las seis páginas se dejan enmarcar desde un sitio cualquiera?
Ver pista de ayuda
Descarta las que traen alguna de las dos cabeceras con un valor que restringe; cuenta las que no traen ninguna.
Ahora cruza esa lista con acciones.txt y con cookies.txt, y comprueba el resultado con prueba-marco.txt. La carta permitió una sola cosa: cargar la página dentro de un marco, desde el equipo del evaluador, sin poner nada encima y sin pulsar nada. Eso demuestra las condiciones del hallazgo sin construir el engaño.
Responde para continuar
Escribe la ruta de la página enmarcable que permite un cambio de seguridad con un solo clic.
Ver pista de ayuda
De las páginas que contaste en la tarea anterior, busca la que no pide nada más después del clic.
La página de transferir boletas también se deja enmarcar y su acción es seria: mover una boleta pagada a otro correo. Antes de subirle la severidad, lee qué pasa después del clic.
Responde para continuar
¿Cómo valoras el enmarcado de /cuenta/transferir-boletas?
Ver pista de ayuda
Piensa en si un sitio ajeno podría conocer el código de seis dígitos.
La corrección tiene dos partes: impedir el enmarcado y no depender solo de eso para una acción tan sensible. Mira qué usa ya la página de pago y qué le falta a la de seguridad.
Responde para continuar
¿Qué corrección recomiendas para /cuenta/seguridad?
Ver pista de ayuda
Una corrección actúa sobre el navegador y otra sobre la propia acción.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.