🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRecuperación de cuenta y segundo factor
4 tareas · 40 min · Principiante
El camino más corto a una cuenta ajena rara vez es la contraseña: es el enlace de «olvidé mi clave» y el segundo factor mal puesto. La guía de pruebas web de OWASP (WSTG) los cubre en WSTG-ATHN-09, cambio o recuperación de clave débiles, y en su prueba de autenticación multifactor. En Vientosur tienes el registro de lo que hizo el equipo con la cuenta de prueba prueba.a: tres enlaces de recuperación y el comportamiento de su segundo factor. Los valores son de laboratorio y nada se ejecuta aquí. Lees, decides y redactas.
Objetivo de la sala
El camino más corto a una cuenta ajena rara vez es la contraseña: es el enlace de «olvidé mi clave» y el segundo factor mal puesto. La guía de pruebas web de OWASP (WSTG) los cubre en WSTG-ATHN-09, cambio o recuperación de clave débiles, y en su prueba de autenticación multifactor. En Vientosur tienes el registro de lo que hizo el equipo con la cuenta de prueba prueba.a: tres enlaces de recuperación y el comportamiento de su segundo factor. Los valores son de laboratorio y nada se ejecuta aquí. Lees, decides y redactas.Un enlace de recuperación es, durante unos minutos, equivalente a la contraseña. Por eso se le piden tres cosas: que su valor no se pueda anticipar (aleatorio, no un contador), que caduque pronto y que sea de un solo uso. Si falla cualquiera, quien tenga acceso a un enlace viejo, o lo deduzca, conserva un camino a la cuenta.
La prueba no consiste en intentar enlaces ajenos. Basta con pedir varios enlaces para una cuenta de prueba y mirar cómo se parecen entre sí: valores que crecen de uno en uno delatan un contador.
Responde para continuar
Pides tres enlaces seguidos para la cuenta de prueba y sus valores crecen de uno en uno. ¿Qué indica?
Ver pista de ayuda
Un valor que se puede deducir del anterior ya no es un secreto.
La política publicada dice una cosa y el portal hace otra: lo que cuenta en un hallazgo es la diferencia medida. Abre enlaces-de-recuperacion.txt: el enlace S1 tiene hora de emisión y hora de primer uso exitoso. La vigencia real se obtiene restando.
Responde para continuar
¿Cuántas horas habían pasado entre la emisión del enlace S1 y su uso exitoso inicial? Escribe solo el número.
Ver pista de ayuda
Compara la fecha y la hora de emisión de S1 con las del primer uso. Ojo con que no son del mismo día.
Un segundo factor protege solo si el servidor comprueba en cada ruta protegida que el paso se completó. Si la aplicación comprueba la clave, redirige a la pantalla del código, y ahí queda, pero alguna ruta responde sin mirar el estado, el segundo factor se salta sin tocarlo. En la guía eso se prueba con la sesión del paso 1, sin completar el paso 2, pidiendo las rutas internas conocidas de la cuenta de prueba.
Lee mfa-observado.txt.
Responde para continuar
Con la sesión que dejó la clave correcta y sin completar el segundo factor, ¿qué ruta respondió con contenido de la cuenta? Escríbela tal cual.
Ver pista de ayuda
Tres rutas se pidieron con la misma sesión. Dos redirigen a la verificación; la otra no.
El hallazgo anterior no se arregla endureciendo el código de seis dígitos: la causa es que el servidor no lleva el estado «pendiente de verificar» y lo exige en cada ruta. La remediación nombra ese estado, dice que lo comprueba el servidor y propone limitar también los intentos de código, porque en la evidencia hubo doce fallos sin bloqueo.
Responde para continuar
¿Qué remediación recomiendas para el segundo factor de Vientosur?
Ver pista de ayuda
El código no es el problema: lo es que el servidor no exija haber completado el paso en cada ruta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.