🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónElegir el CWE correcto entre parecidos
5 tareas · 40 min · Principiante
La mayoría de las etiquetas equivocadas no son disparates: son el vecino de la correcta. Falta de autorización o autorización que decide mal, el efecto o la causa, el servidor que pide o el navegador que redirige. Cada par se separa con una sola pregunta sobre el código. En esta sala revisas siete notas nuevas de Palmeral Pagos con la guía de pares que el equipo confunde y con la lista de las 25 debilidades más peligrosas de 2025 a la vista.
Objetivo de la sala
La mayoría de las etiquetas equivocadas no son disparates: son el vecino de la correcta. Falta de autorización o autorización que decide mal, el efecto o la causa, el servidor que pide o el navegador que redirige. Cada par se separa con una sola pregunta sobre el código. En esta sala revisas siete notas nuevas de Palmeral Pagos con la guía de pares que el equipo confunde y con la lista de las 25 debilidades más peligrosas de 2025 a la vista.Tres entradas del catálogo describen fallos de autorización y se confunden a diario. En una no hay ninguna comprobación: la acción se ejecuta para cualquiera que llegue. En otra la comprobación existe pero decide mal: una regla equivocada, una comparación floja. Y hay una base más concreta para un caso muy común en la web: la aplicación decide sobre un objeto usando el identificador que manda el usuario y no comprueba que ese objeto sea suyo.
Exigir sesión no es comprobar permiso. Una ruta que solo pide haber iniciado sesión deja entrar a todos los clientes, y eso no dice nada sobre si el objeto pedido es de quien lo pide. Lee la nota de PP-201 en notas-de-hallazgos.txt y la guía pares-que-se-confunden.txt.
Responde para continuar
¿Qué CWE corresponde a PP-201?
Ver pista de ayuda
Fíjate en lo que la nota dice que sí hace el controlador antes de buscar la tarjeta.
El caso contrario también aparece mal etiquetado: una ruta de administración a la que le falta por completo el control de rol suele llegar con la etiqueta de «autorización incorrecta», como si hubiera una regla que se equivocó. Si no hay regla, no hay nada que se equivoque, y la corrección es distinta: añadir la comprobación, no arreglar una existente.
Responde para continuar
Escribe el identificador de la nota cuyo controlador no hace ninguna comprobación de rol ni de permiso.
Ver pista de ayuda
Busca en las notas la que dice que la ruta solo exige sesión y no tiene ningún filtro.
«Exposición de información sensible» es una de las etiquetas más usadas y una de las menos útiles: describe lo que pasó (alguien vio lo que no debía), no por qué pasó. El catálogo la marca como desaconsejada y pide buscar la causa concreta: ¿lo que habla de más es un mensaje de error, un archivo de registro, una respuesta que incluye campos de sobra?
PP-204 llegó con la etiqueta del efecto. Su nota dice qué es exactamente lo que muestra la información.
Responde para continuar
¿Qué CWE de nivel base corresponde a PP-204? Escríbelo con el formato CWE-número.
Ver pista de ayuda
En la guía, dentro de «Información que se escapa», busca la base que habla de lo que muestra la nota.
Con la guía en la mano, revisa las siete notas. Para cada una, haz la pregunta que separa su par: ¿hay comprobación o no la hay?, ¿la información sale por un error o por otra vía?, ¿quien hace la petición es el servidor o el navegador?, ¿el inicio de sesión falla por no limitar intentos o por otra cosa? Algunas propuestas están bien y se dejan como están.
Responde para continuar
De las siete notas, ¿cuántas tienen bien puesta la etiqueta propuesta? Escribe solo el número.
Ver pista de ayuda
Contrasta cada propuesta con la pregunta de su par en pares-que-se-confunden.txt; ojo con las dos que proponen la misma redirección.
Cada año MITRE publica la lista de las 25 debilidades más peligrosas. Se arma con las vulnerabilidades publicadas: pesa cuántas veces aparece cada debilidad y lo graves que suelen ser. Sirve para decidir qué prevenir primero, en formación, en revisión de código y en pruebas. No sirve para etiquetar: en ella entran también entradas generales, porque así venían etiquetadas muchas vulnerabilidades publicadas. Mira top25-2025.txt.
Responde para continuar
Producto propone etiquetar los hallazgos solo con entradas de la lista de 2025, «porque es la lista oficial de lo peligroso». ¿Qué respondes?
Ver pista de ayuda
Busca en top25-2025.txt los puestos 18, 19 y 20 y su uso para mapear al final del archivo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.