Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Recuperación de cuenta y segundo factor

4 tareas · 40 min · Principiante

El camino más corto a una cuenta ajena rara vez es la contraseña: es el enlace de «olvidé mi clave» y el segundo factor mal puesto. La guía de pruebas web de OWASP (WSTG) los cubre en WSTG-ATHN-09, cambio o recuperación de clave débiles, y en su prueba de autenticación multifactor. En Vientosur tienes el registro de lo que hizo el equipo con la cuenta de prueba prueba.a: tres enlaces de recuperación y el comportamiento de su segundo factor. Los valores son de laboratorio y nada se ejecuta aquí. Lees, decides y redactas.

0 de 4 · 0%

Objetivo de la sala

El camino más corto a una cuenta ajena rara vez es la contraseña: es el enlace de «olvidé mi clave» y el segundo factor mal puesto. La guía de pruebas web de OWASP (WSTG) los cubre en WSTG-ATHN-09, cambio o recuperación de clave débiles, y en su prueba de autenticación multifactor. En Vientosur tienes el registro de lo que hizo el equipo con la cuenta de prueba prueba.a: tres enlaces de recuperación y el comportamiento de su segundo factor. Los valores son de laboratorio y nada se ejecuta aquí. Lees, decides y redactas.

Un enlace de recuperación es, durante unos minutos, equivalente a la contraseña. Por eso se le piden tres cosas: que su valor no se pueda anticipar (aleatorio, no un contador), que caduque pronto y que sea de un solo uso. Si falla cualquiera, quien tenga acceso a un enlace viejo, o lo deduzca, conserva un camino a la cuenta.

La prueba no consiste en intentar enlaces ajenos. Basta con pedir varios enlaces para una cuenta de prueba y mirar cómo se parecen entre sí: valores que crecen de uno en uno delatan un contador.

Responde para continuar

Pides tres enlaces seguidos para la cuenta de prueba y sus valores crecen de uno en uno. ¿Qué indica?

Ver pista de ayuda

Un valor que se puede deducir del anterior ya no es un secreto.

La política publicada dice una cosa y el portal hace otra: lo que cuenta en un hallazgo es la diferencia medida. Abre enlaces-de-recuperacion.txt: el enlace S1 tiene hora de emisión y hora de primer uso exitoso. La vigencia real se obtiene restando.

Responde para continuar

¿Cuántas horas habían pasado entre la emisión del enlace S1 y su uso exitoso inicial? Escribe solo el número.

Ver pista de ayuda

Compara la fecha y la hora de emisión de S1 con las del primer uso. Ojo con que no son del mismo día.

Un segundo factor protege solo si el servidor comprueba en cada ruta protegida que el paso se completó. Si la aplicación comprueba la clave, redirige a la pantalla del código, y ahí queda, pero alguna ruta responde sin mirar el estado, el segundo factor se salta sin tocarlo. En la guía eso se prueba con la sesión del paso 1, sin completar el paso 2, pidiendo las rutas internas conocidas de la cuenta de prueba.

Lee mfa-observado.txt.

Responde para continuar

Con la sesión que dejó la clave correcta y sin completar el segundo factor, ¿qué ruta respondió con contenido de la cuenta? Escríbela tal cual.

Ver pista de ayuda

Tres rutas se pidieron con la misma sesión. Dos redirigen a la verificación; la otra no.

El hallazgo anterior no se arregla endureciendo el código de seis dígitos: la causa es que el servidor no lleva el estado «pendiente de verificar» y lo exige en cada ruta. La remediación nombra ese estado, dice que lo comprueba el servidor y propone limitar también los intentos de código, porque en la evidencia hubo doce fallos sin bloqueo.

Responde para continuar

¿Qué remediación recomiendas para el segundo factor de Vientosur?

Ver pista de ayuda

El código no es el problema: lo es que el servidor no exija haber completado el paso en cada ruta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad