🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCabeceras de reenvío y la IP real del cliente
5 tareas · 40 min · Principiante
Cuando hay capas intermedias, la aplicación deja de ver la dirección del navegador: ve la de la última capa. Para recuperarla existen cabeceras de reenvío, y con ellas llega la pregunta de siempre: ¿quién escribió ese valor? Varejón te entrega su topología, la configuración de dirección real, el código del límite de compras y dos registros del mismo día. El límite no está frenando a nadie y la auditoría tiene direcciones que no cuadran.
Objetivo de la sala
Cuando hay capas intermedias, la aplicación deja de ver la dirección del navegador: ve la de la última capa. Para recuperarla existen cabeceras de reenvío, y con ellas llega la pregunta de siempre: ¿quién escribió ese valor? Varejón te entrega su topología, la configuración de dirección real, el código del límite de compras y dos registros del mismo día. El límite no está frenando a nadie y la auditoría tiene direcciones que no cuadran.La dirección del cliente llega por dos caminos. Uno es la conexión que la aplicación ve directamente: no se puede falsificar sin controlar la red, pero con capas delante es siempre la de la capa anterior. El otro es una cabecera de reenvío, que cada capa va completando: ahí está la dirección útil, pero es texto dentro de la petición y cualquiera puede mandarla puesta desde el principio.
El estándar que normalizó este tipo de cabecera lo dice sin rodeos en sus consideraciones de seguridad: el contenido no es de fiar, porque cualquier nodo del camino, incluido el cliente, puede alterarlo o inventarlo. MITRE recoge el error como uso de una fuente menos fiable cuando existe otra mejor (CWE-348), y pone como ejemplo justamente este: decidir con la cabecera de reenvío en vez de con la dirección de la conexión.
Responde para continuar
¿Qué convierte una cabecera de reenvío en un dato utilizable para decidir algo?
Ver pista de ayuda
El valor sirve en la medida en que se sepa qué parte de él no la escribió el cliente.
Abre el laboratorio y lee topologia.txt: dice cuántas capas participan y, por tanto, cuántas entradas tiene la cadena de una petición normal. Después abre registro-acceso.txt y busca las líneas cuya cadena es más larga de lo que el camino justifica. Esa entrada sobrante la puso quien hizo la petición, no una capa.
Responde para continuar
¿Qué cuenta llega con una cadena de reenvío más larga de lo que el camino permite? Escríbela tal como aparece en el registro.
Ver pista de ayuda
Cuenta las direcciones separadas por comas y compáralas con el número de capas del camino.
El servidor de aplicación tiene configurada la sustitución de la dirección del cliente, pero el archivo deja fuera una directiva. Léelo con atención: el propio comentario explica qué pasa cuando esa directiva no se declara y por qué la dirección que acaba registrando el servidor es la de la salida de la red de distribución y no la del navegador.
Responde para continuar
¿Qué directiva, ausente del archivo, decide si se descartan por la derecha las entradas de las capas de confianza? Escribe su nombre tal como aparece en el comentario.
Ver pista de ayuda
Está nombrada en el comentario que explica el valor por defecto.
El código del límite toma la primera entrada de la cadena y la usa para dos cosas: contar compras por dirección y escribirla en la auditoría. Si esa entrada la eligió quien compra, el contador nunca llega al tope y la auditoría guarda una dirección falsa. Cuenta en el registro de acceso las peticiones cuya cadena trae más direcciones que saltos tiene el camino.
Responde para continuar
¿Cuántas peticiones del registro de acceso traen en la cadena más direcciones de las que el camino puede haber añadido?
Ver pista de ayuda
Una petición normal llega con dos entradas; cuenta las que llegan con tres.
Este hallazgo se cierra en dos sitios a la vez, y conviene escribirlo así en el informe. En el borde: que la capa de confianza reescriba la cabecera en vez de dejar que crezca por delante, o que al menos se sepa cuántas entradas añade. En la aplicación: dejar de leer la cabecera cruda y tomar la dirección que la configuración de dirección real ya calculó descartando las capas conocidas.
Responde para continuar
¿Qué corrige el hallazgo del límite de compras de Varejón?
Ver pista de ayuda
La entrada fiable es la que puso la última capa que controlamos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.