Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué hace posible una petición no deseada

5 tareas · 40 min · Principiante

Un asociado del Fondo de Empleados Pescadero jura que no cambió la cuenta bancaria a la que van sus retiros, y el registro dice que el cambio se hizo con su sesión. Antes de hablar de tokens o de cookies conviene saber qué acciones de un portal pueden dispararse desde otro sitio y cuáles no. En esta sala se lee el inventario de acciones del portal y la auditoría de los cambios de cuenta destino. No se envía ninguna petición.

0 de 5 · 0%

Objetivo de la sala

Un asociado del Fondo de Empleados Pescadero jura que no cambió la cuenta bancaria a la que van sus retiros, y el registro dice que el cambio se hizo con su sesión. Antes de hablar de tokens o de cookies conviene saber qué acciones de un portal pueden dispararse desde otro sitio y cuáles no. En esta sala se lee el inventario de acciones del portal y la auditoría de los cambios de cuenta destino. No se envía ninguna petición.

Una falsificación de petición entre sitios (CSRF, CWE-352) ocurre cuando una página de otro sitio hace que el navegador de una persona con la sesión abierta envíe una acción al portal, y el portal la acepta como si la persona la hubiera elegido. Para que sea posible tienen que darse tres cosas a la vez: una acción que cambie algo, una credencial que el navegador adjunte solo (una cookie de sesión, por ejemplo) y unos parámetros que quien arma la página pueda conocer de antemano.

Si falta cualquiera de las tres, la acción no se puede disparar a ciegas. Por eso la revisión empieza por un inventario: qué cambia cada acción, cómo se autentica y si exige algo que solo conoce la persona o su página.

Responde para continuar

¿Qué hace el navegador que vuelve posible una petición no deseada contra el portal?

Ver pista de ayuda

La página ajena no conoce la cookie ni la necesita: el navegador la añade por su cuenta.

No toda autenticación se adjunta de forma automática. Una cookie sí: el navegador la añade a cada petición hacia su dominio. Un token que la página guarda en memoria y coloca ella misma en una cabecera no: solo lo envía el código que lo conoce, y una página de otro sitio no puede leerlo.

Abre inventario-acciones.txt y fíjate en la columna de autenticación y en las notas del equipo.

Responde para continuar

¿Qué acción del inventario no puede dispararse desde otro sitio porque su credencial no la adjunta el navegador? Escribe su identificador.

Ver pista de ayuda

Busca la que no depende de la cookie de sesión.

El tercer ingrediente es la previsibilidad. Si una acción exige un valor que quien arma la página ajena no puede conocer, la petición falsificada llega incompleta y falla. Así funciona, en el fondo, cualquier token anti-CSRF; pero también lo consigue una acción que pide un secreto de la persona.

Busca en el inventario una acción que no lleva token de formulario y aun así exige algo que solo sabe el asociado.

Responde para continuar

¿Qué acción sin token de formulario queda protegida porque exige un dato que solo conoce el titular? Escribe su identificador.

Ver pista de ayuda

Mira la columna de control adicional, no la de autenticación.

Muchos equipos creen que una API JSON está a salvo por ser API. Un formulario HTML de otro sitio solo puede enviar ciertos tipos de cuerpo (application/x-www-form-urlencoded, multipart/form-data y text/plain), y el navegador los envía sin consulta previa. Si la API se autentica con la cookie y además acepta alguno de esos tipos, queda tan expuesta como un formulario viejo. Exigir application/json obliga al navegador a una consulta previa entre orígenes, que el servidor puede negar.

Lee las notas del equipo en el inventario.

Responde para continuar

¿Qué acción de la API nueva acepta un cuerpo que puede enviar un formulario de otro sitio y se autentica con la cookie? Escribe su identificador.

Ver pista de ayuda

Hay una nota que habla de compatibilidad con un formulario viejo.

La cabecera Referer, cuando viene, dice desde qué página salió la petición. Un cambio legítimo de cuenta destino sale de las páginas del propio portal; uno que llega con la dirección de otro sitio es la huella de una acción que la persona no eligió. Cruza registro-cambios.txt con la nota de soporte.

Responde para continuar

¿Qué asociado tuvo un cambio de cuenta destino originado en una página de otro sitio? Escribe su código.

Ver pista de ayuda

Compara el Referer de cada línea con el host del portal.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad