Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Del hallazgo al informe

4 tareas · 20 min · Principiante

Encontrar el fallo es la mitad del trabajo; la otra mitad es escribirlo de forma que el equipo de desarrollo pueda cerrarlo sin volver a preguntar. Un informe util tiene ubicacion exacta, clasificacion CWE, una severidad honesta y un arreglo concreto. En Ferrolar hay un fallo ya localizado y un borrador de informe a medio llenar. El auditor lo revisa y lo cierra; no ataca nada.

0 de 4 · 0%

Objetivo de la sala

Encontrar el fallo es la mitad del trabajo; la otra mitad es escribirlo de forma que el equipo de desarrollo pueda cerrarlo sin volver a preguntar. Un informe util tiene ubicacion exacta, clasificacion CWE, una severidad honesta y un arreglo concreto. En Ferrolar hay un fallo ya localizado y un borrador de informe a medio llenar. El auditor lo revisa y lo cierra; no ataca nada.

Un informe que dice la aplicacion tiene un fallo de acceso obliga a desarrollo a buscarlo. Uno util dice el archivo y la ruta exactos. En Ferrolar el fallo esta en panel.php: la ruta /panel renderiza la administracion sin comprobar que el usuario sea administrador. El auditor anota la ubicacion precisa —archivo y ruta— porque es lo que convierte un hallazgo en algo accionable.

Lo primero de un buen hallazgo es donde esta, con la precision de quien va a abrir ese archivo a arreglarlo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Que ubicacion pones en el informe del fallo de Ferrolar?

Ver pista de ayuda

Nombra el archivo y la ruta que un desarrollador abriria.

La severidad ordena el trabajo de quien arregla, asi que tiene que ser honesta. Se fija por impacto y exposicion, no por lo vistoso del fallo. El de Ferrolar expone los datos de todos los usuarios a cualquiera que entre a una ruta que deberia ser solo de administradores: impacto alto. El borrador lo marca como Alta, y el auditor lo confirma con ese criterio, no por intuicion. Inflar o rebajar la severidad descoloca la cola de arreglos de todo el equipo.

La escala del laboratorio —Critica, Alta, Media, Baja— esta para usarse con criterio, no para repartir etiquetas al azar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Por que la severidad de este hallazgo es Alta y no Baja?

Ver pista de ayuda

La severidad mira el impacto y quien queda expuesto, no lo llamativo del fallo.

El informe se cierra con un arreglo concreto, no con asegurar el panel. Para este fallo el arreglo es exigir el rol de administrador en el servidor antes de renderizar la ruta, y la clasificacion que lo acompana es autorizacion ausente (CWE-862). Un arreglo escrito asi —comprobacion en servidor, con su CWE— le dice a desarrollo exactamente que anadir y por que. El auditor prefiere el arreglo preciso al consejo generico siempre.

Asegurar o revisar permisos no es accionable; exigir el rol en el servidor antes de renderizar si lo es.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Que arreglo cierra el informe de Ferrolar?

Ver pista de ayuda

El arreglo bueno es una comprobacion en el servidor, no esconder la ruta.

El borrador de informe de Ferrolar reune ubicacion, clasificacion, severidad y arreglo, y queda listo para enviar a desarrollo con un codigo que lo identifica. Abrelo en el laboratorio y lee el codigo del hallazgo con el que cierra.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el borrador de informe de Ferrolar (carpeta auditoria) y escribe el codigo del hallazgo que lo cierra.

Ver pista de ayuda

Ultima linea de auditoria/borrador-informe.txt.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad