Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Elegir el CWE correcto entre parecidos

5 tareas · 40 min · Principiante

La mayoría de las etiquetas equivocadas no son disparates: son el vecino de la correcta. Falta de autorización o autorización que decide mal, el efecto o la causa, el servidor que pide o el navegador que redirige. Cada par se separa con una sola pregunta sobre el código. En esta sala revisas siete notas nuevas de Palmeral Pagos con la guía de pares que el equipo confunde y con la lista de las 25 debilidades más peligrosas de 2025 a la vista.

0 de 5 · 0%

Objetivo de la sala

La mayoría de las etiquetas equivocadas no son disparates: son el vecino de la correcta. Falta de autorización o autorización que decide mal, el efecto o la causa, el servidor que pide o el navegador que redirige. Cada par se separa con una sola pregunta sobre el código. En esta sala revisas siete notas nuevas de Palmeral Pagos con la guía de pares que el equipo confunde y con la lista de las 25 debilidades más peligrosas de 2025 a la vista.

Tres entradas del catálogo describen fallos de autorización y se confunden a diario. En una no hay ninguna comprobación: la acción se ejecuta para cualquiera que llegue. En otra la comprobación existe pero decide mal: una regla equivocada, una comparación floja. Y hay una base más concreta para un caso muy común en la web: la aplicación decide sobre un objeto usando el identificador que manda el usuario y no comprueba que ese objeto sea suyo.

Exigir sesión no es comprobar permiso. Una ruta que solo pide haber iniciado sesión deja entrar a todos los clientes, y eso no dice nada sobre si el objeto pedido es de quien lo pide. Lee la nota de PP-201 en notas-de-hallazgos.txt y la guía pares-que-se-confunden.txt.

Responde para continuar

¿Qué CWE corresponde a PP-201?

Ver pista de ayuda

Fíjate en lo que la nota dice que sí hace el controlador antes de buscar la tarjeta.

El caso contrario también aparece mal etiquetado: una ruta de administración a la que le falta por completo el control de rol suele llegar con la etiqueta de «autorización incorrecta», como si hubiera una regla que se equivocó. Si no hay regla, no hay nada que se equivoque, y la corrección es distinta: añadir la comprobación, no arreglar una existente.

Responde para continuar

Escribe el identificador de la nota cuyo controlador no hace ninguna comprobación de rol ni de permiso.

Ver pista de ayuda

Busca en las notas la que dice que la ruta solo exige sesión y no tiene ningún filtro.

«Exposición de información sensible» es una de las etiquetas más usadas y una de las menos útiles: describe lo que pasó (alguien vio lo que no debía), no por qué pasó. El catálogo la marca como desaconsejada y pide buscar la causa concreta: ¿lo que habla de más es un mensaje de error, un archivo de registro, una respuesta que incluye campos de sobra?

PP-204 llegó con la etiqueta del efecto. Su nota dice qué es exactamente lo que muestra la información.

Responde para continuar

¿Qué CWE de nivel base corresponde a PP-204? Escríbelo con el formato CWE-número.

Ver pista de ayuda

En la guía, dentro de «Información que se escapa», busca la base que habla de lo que muestra la nota.

Con la guía en la mano, revisa las siete notas. Para cada una, haz la pregunta que separa su par: ¿hay comprobación o no la hay?, ¿la información sale por un error o por otra vía?, ¿quien hace la petición es el servidor o el navegador?, ¿el inicio de sesión falla por no limitar intentos o por otra cosa? Algunas propuestas están bien y se dejan como están.

Responde para continuar

De las siete notas, ¿cuántas tienen bien puesta la etiqueta propuesta? Escribe solo el número.

Ver pista de ayuda

Contrasta cada propuesta con la pregunta de su par en pares-que-se-confunden.txt; ojo con las dos que proponen la misma redirección.

Cada año MITRE publica la lista de las 25 debilidades más peligrosas. Se arma con las vulnerabilidades publicadas: pesa cuántas veces aparece cada debilidad y lo graves que suelen ser. Sirve para decidir qué prevenir primero, en formación, en revisión de código y en pruebas. No sirve para etiquetar: en ella entran también entradas generales, porque así venían etiquetadas muchas vulnerabilidades publicadas. Mira top25-2025.txt.

Responde para continuar

Producto propone etiquetar los hallazgos solo con entradas de la lista de 2025, «porque es la lista oficial de lo peligroso». ¿Qué respondes?

Ver pista de ayuda

Busca en top25-2025.txt los puestos 18, 19 y 20 y su uso para mapear al final del archivo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad