Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reconocer la superficie web

4 tareas · 20 min · Principiante

Antes de leer una sola linea de logica de negocio, el auditor inventaria lo que la aplicacion revela sin que nadie la ataque: que servidor y version anuncia, cuanto habla cuando algo falla, y que rutas o ficheros quedaron a la vista. En Monteapps hay un respaldo del sitio descargable desde la carpeta publica. No se ataca nada: se abre la evidencia y se razona que arreglar.

0 de 4 · 0%

Objetivo de la sala

Antes de leer una sola linea de logica de negocio, el auditor inventaria lo que la aplicacion revela sin que nadie la ataque: que servidor y version anuncia, cuanto habla cuando algo falla, y que rutas o ficheros quedaron a la vista. En Monteapps hay un respaldo del sitio descargable desde la carpeta publica. No se ataca nada: se abre la evidencia y se razona que arreglar.

La primera superficie de una aplicacion no es su codigo, es su respuesta. Una respuesta HTTP normal trae cabeceras, y muchas instalaciones dejan ahi escrito el servidor y su version exacta —Server y X-Powered-By—. Eso no es un ataque de nadie: es la aplicacion contando de que esta hecha, y con la version exacta un atacante busca directamente los fallos conocidos de ese numero. El auditor lo anota como exposicion de informacion y recomienda ocultarlo.

En el laboratorio abre respuesta-http.txt y mira las cabeceras. Aqui solo se fija el criterio: la version en la cabecera es un dato a cerrar, no un adorno.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la respuesta guardada, la cabecera dice Server nginx/1.18.0 y X-Powered-By PHP/5.6.40. Como auditor, que anotas?

Ver pista de ayuda

Pregunta que gana un atacante sabiendo la version exacta, y que pierde la empresa.

Una aplicacion bien asegurada, cuando algo falla, responde con un mensaje corto y neutro. Una mal configurada muestra el error completo: la ruta del archivo, la linea, a veces parte de una consulta. En index.php de Monteapps esta puesto display_errors en 1, asi que cualquier fallo se le muestra al visitante. El auditor lo marca porque cada error detallado es un mapa gratis de como esta construida la aplicacion por dentro.

Mostrar el error al visitante ayuda a quien desarrolla en su maquina y perjudica en produccion, donde el visitante es cualquiera.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras display_errors en 1 en el codigo de produccion. Que recomiendas?

Ver pista de ayuda

El error detallado es util para quien desarrolla, no para quien visita produccion.

La carpeta publica de una aplicacion sirve lo que cualquiera puede pedir por la web. Todo lo que caiga ahi por error —un respaldo del sitio, un config.old, un volcado de la base— queda descargable sin pedir permiso. En Monteapps la carpeta descargas tiene el listado abierto y sirve respaldo-sitio.zip y config.old con credenciales. El auditor no lo descarga para abusar: constata que esta expuesto y recomienda sacarlo de la raiz publica.

El listado de directorios abierto empeora el fallo: ni siquiera hay que adivinar los nombres, el servidor los enumera.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Como auditor, que anotas de la carpeta publica/descargas de Monteapps?

Ver pista de ayuda

Piensa que contiene el respaldo y quien puede pedirlo.

El reconocimiento se cierra con un hallazgo anotado, no con una sensacion. Abre en el laboratorio la nota de triaje de la carpeta auditoria de Monteapps, que describe el respaldo expuesto, su clasificacion y su arreglo, y lee el codigo que el auditor le asigno al final. Ese codigo es lo que identifica el hallazgo en el informe.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre la nota de triaje del hallazgo de Monteapps (carpeta auditoria) y escribe el codigo del hallazgo que cierra la nota.

Ver pista de ayuda

Esta en la ultima linea de auditoria/hallazgo.txt, despues de la clasificacion y el arreglo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad