Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Métricas base de CVSS 4.0 en un hallazgo web

5 tareas · 40 min · Principiante

Con el hallazgo bien nombrado falta decir cuánto pesa. CVSS 4.0, el sistema de puntuación que mantiene FIRST, lo hace con un vector de métricas, y en los fallos web hay tres decisiones que se toman mal una y otra vez: dónde cae el daño, cuánta participación de la víctima hace falta y hasta dónde llega lo que se puede sostener. En esta sala revisas los vectores que un analista nuevo de Palmeral Pagos propuso para seis hallazgos, con la guía del equipo y la salida de la calculadora.

0 de 5 · 0%

Objetivo de la sala

Con el hallazgo bien nombrado falta decir cuánto pesa. CVSS 4.0, el sistema de puntuación que mantiene FIRST, lo hace con un vector de métricas, y en los fallos web hay tres decisiones que se toman mal una y otra vez: dónde cae el daño, cuánta participación de la víctima hace falta y hasta dónde llega lo que se puede sostener. En esta sala revisas los vectores que un analista nuevo de Palmeral Pagos propuso para seis hallazgos, con la guía del equipo y la salida de la calculadora.

La versión 4.0 separa el impacto en dos grupos de tres métricas. VC, VI y VA miden el daño a la confidencialidad, la integridad y la disponibilidad del sistema que tiene el fallo. SC, SI y SA miden el daño a otros sistemas, los subsiguientes. En la versión anterior esa idea la llevaba una métrica llamada alcance, que desapareció.

En la web la frontera tiene una consecuencia que la guía de uso de FIRST pone como ejemplo: en un XSS o en una redirección abierta, el código o el engaño actúan en el navegador de la víctima, que es un sistema subsiguiente. La aplicación que tiene el fallo, en cambio, no pierde nada por sí misma. Abre el laboratorio y lee guia-de-puntuacion.txt y el hallazgo PP-402 en hallazgos.txt.

Responde para continuar

¿Dónde va el daño del XSS reflejado de PP-402 en el vector?

Ver pista de ayuda

El punto 1 de la guía dice qué sistema es el navegador en un XSS.

La interacción del usuario (UI) tiene tres valores en la 4.0. N: no hace falta nadie aparte de quien ataca. P, pasiva: basta con que la víctima use la aplicación como siempre, por ejemplo abrir la página donde quedó guardado el contenido. A, activa: la víctima tiene que hacer algo concreto y consciente, como abrir un enlace que alguien le preparó.

Por eso un XSS almacenado y uno reflejado suelen llevar valores distintos: el primero espera a que alguien pase por donde quedó guardado; el segundo necesita que alguien haga clic en un enlace. Lee la descripción de cada hallazgo junto con el UI que propuso el analista.

Responde para continuar

Escribe el identificador del hallazgo cuyo vector propuesto pide interacción activa aunque la descripción dice que basta con el trabajo diario de la víctima.

Ver pista de ayuda

Busca UI:A en hallazgos.txt y lee qué tiene que hacer la víctima en cada caso.

Los privilegios requeridos (PR) dicen qué cuenta necesita quien aprovecha el fallo: ninguna (N), una normal (L) o una de administración (H). Es la métrica que más se infla por descuido: se escribe N por costumbre aunque la descripción diga que el fallo solo se alcanza con sesión.

PP-401 es una inyección SQL a la que solo se llega con sesión de cliente. Corrige esa métrica en su vector, deja las demás como están y busca las dos puntuaciones en calculadora.txt.

Responde para continuar

Con los privilegios corregidos, ¿cuántos puntos tenía de más la puntuación propuesta de PP-401? Escribe la diferencia con un decimal.

Ver pista de ayuda

Busca en la calculadora el vector propuesto y el corregido (cambia solo PR) y resta las dos puntuaciones.

La especificación pide puntuar el resultado final razonable que el analista confía en que se alcanza, no el peor escenario imaginable. Si un fallo deja ver una clave o un token, se puntúa esa lectura; lo que se haría después con ella, si nadie lo ha comprobado, se anota aparte como posible cadena y se evalúa cuando haya evidencia. Inflar el vector con «se podría hacer de todo» le quita credibilidad al informe entero.

En PP-405 nadie sabe qué permite el token que aparece en la exportación. Deja en el vector solo el impacto que la descripción sostiene y busca el resultado.

Responde para continuar

Con el impacto que se puede sostener, ¿qué puntuación da la calculadora para PP-405?

Ver pista de ayuda

Quita del vector de PP-405 los impactos que nadie ha comprobado, deja la lectura, y busca el vector resultante en calculadora.txt.

La guía de FIRST también pone el caso contrario al del XSS: si un servidor web se cae, eso es pérdida de disponibilidad del sistema vulnerable. Que los usuarios no puedan usar el servicio es la consecuencia de esa caída, no un sistema distinto que se vea afectado. Confundirlos mueve el impacto a la columna equivocada y cambia el número.

Responde para continuar

¿Cómo se corrige el impacto de PP-406?

Ver pista de ayuda

Relee el punto 1 de la guía, en la parte que habla de un servidor web que se cae.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad