Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Redirecciones abiertas y el papel que cumplen en un engaño

4 tareas · 35 min · Principiante

El sitio de Editorial Quinchama tiene un redirector que sirve para contar clics a los enlaces de sus socios. Cuatro autores recibieron un correo con un enlace del dominio de la editorial y acabaron en una página que les pedía la contraseña. Tienes el controlador, la lista de socios declarados, el registro del redirector, una respuesta guardada y la nota de la mesa de ayuda.

0 de 4 · 0%

Objetivo de la sala

El sitio de Editorial Quinchama tiene un redirector que sirve para contar clics a los enlaces de sus socios. Cuatro autores recibieron un correo con un enlace del dominio de la editorial y acabaron en una página que les pedía la contraseña. Tienes el controlador, la lista de socios declarados, el registro del redirector, una respuesta guardada y la nota de la mesa de ayuda.

Una redirección abierta es una dirección de la aplicación que envía a quien la visita a cualquier destino que le indique un parámetro. MITRE la cataloga como CWE-601, redirección de URL hacia un sitio no confiable, de nivel base.

Por sí sola no roba nada ni rompe nada del servidor: el daño llega cuando se usa como eslabón. Quien arma un correo de engaño necesita que la persona pulse, y la gente pulsa lo que reconoce. Un enlace que empieza por el dominio de su editorial, su universidad o su banco atraviesa dos filtros a la vez: el del ojo humano, que mira el principio de la dirección, y a veces el del correo corporativo, que confía en los dominios de la lista de socios.

Hay un segundo efecto, menos visible: lo que viaja en el salto. Según cómo esté armada la página de origen, una redirección puede arrastrar al destino la dirección completa de la que venía, con lo que esa dirección lleve dentro. Por eso una redirección abierta se trata como hallazgo propio y no como «un detalle de usabilidad».

Responde para continuar

¿Qué gana quien arma un correo de engaño al hacerlo pasar por el redirector de la editorial?

Ver pista de ayuda

Piensa en lo que ve la persona antes de pulsar, no en lo que pasa después.

Abre el laboratorio. SalidaController.php muestra qué hace el redirector con el parámetro; destinos-declarados.txt dice a qué socios enlaza el sitio de verdad y cuál es el dominio propio. Después lee registro-salidas.txt, que guarda el host al que terminó cada persona.

Responde para continuar

¿A qué host salieron las personas los días 18 y 19 de noviembre que no corresponde ni al dominio propio ni a un socio declarado? Escríbelo tal como aparece en el registro.

Ver pista de ayuda

Aparece cuatro veces seguidas en dos días.

El alcance de este hallazgo no se mide en líneas de código: se mide en personas que siguieron el salto. Cuenta las salidas del registro que terminaron en un host que no es el dominio propio de la editorial ni uno de sus subdominios, y que tampoco figura en la lista de socios declarados.

Responde para continuar

¿Cuántas salidas del registro terminaron en un host que no es el propio ni está declarado? Escribe solo el número.

Ver pista de ayuda

Los dos socios declarados y los subdominios propios no cuentan.

Cuando este hallazgo llega al equipo, la primera propuesta suele ser una lista de hosts prohibidos alimentada con lo que ya pasó. Conviene anticiparse y explicar por qué no cierra nada: la lista solo conoce el host de ayer, y registrar un host nuevo cuesta muy poco.

Responde para continuar

¿Cuál de estas medidas deja el redirector igual de abierto que antes?

Ver pista de ayuda

¿Cuál de las tres sigue aceptando un destino que nadie ha visto todavía?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad