🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRedirecciones abiertas y el papel que cumplen en un engaño
4 tareas · 35 min · Principiante
El sitio de Editorial Quinchama tiene un redirector que sirve para contar clics a los enlaces de sus socios. Cuatro autores recibieron un correo con un enlace del dominio de la editorial y acabaron en una página que les pedía la contraseña. Tienes el controlador, la lista de socios declarados, el registro del redirector, una respuesta guardada y la nota de la mesa de ayuda.
Objetivo de la sala
El sitio de Editorial Quinchama tiene un redirector que sirve para contar clics a los enlaces de sus socios. Cuatro autores recibieron un correo con un enlace del dominio de la editorial y acabaron en una página que les pedía la contraseña. Tienes el controlador, la lista de socios declarados, el registro del redirector, una respuesta guardada y la nota de la mesa de ayuda.Una redirección abierta es una dirección de la aplicación que envía a quien la visita a cualquier destino que le indique un parámetro. MITRE la cataloga como CWE-601, redirección de URL hacia un sitio no confiable, de nivel base.
Por sí sola no roba nada ni rompe nada del servidor: el daño llega cuando se usa como eslabón. Quien arma un correo de engaño necesita que la persona pulse, y la gente pulsa lo que reconoce. Un enlace que empieza por el dominio de su editorial, su universidad o su banco atraviesa dos filtros a la vez: el del ojo humano, que mira el principio de la dirección, y a veces el del correo corporativo, que confía en los dominios de la lista de socios.
Hay un segundo efecto, menos visible: lo que viaja en el salto. Según cómo esté armada la página de origen, una redirección puede arrastrar al destino la dirección completa de la que venía, con lo que esa dirección lleve dentro. Por eso una redirección abierta se trata como hallazgo propio y no como «un detalle de usabilidad».
Responde para continuar
¿Qué gana quien arma un correo de engaño al hacerlo pasar por el redirector de la editorial?
Ver pista de ayuda
Piensa en lo que ve la persona antes de pulsar, no en lo que pasa después.
Abre el laboratorio. SalidaController.php muestra qué hace el redirector con el parámetro; destinos-declarados.txt dice a qué socios enlaza el sitio de verdad y cuál es el dominio propio. Después lee registro-salidas.txt, que guarda el host al que terminó cada persona.
Responde para continuar
¿A qué host salieron las personas los días 18 y 19 de noviembre que no corresponde ni al dominio propio ni a un socio declarado? Escríbelo tal como aparece en el registro.
Ver pista de ayuda
Aparece cuatro veces seguidas en dos días.
El alcance de este hallazgo no se mide en líneas de código: se mide en personas que siguieron el salto. Cuenta las salidas del registro que terminaron en un host que no es el dominio propio de la editorial ni uno de sus subdominios, y que tampoco figura en la lista de socios declarados.
Responde para continuar
¿Cuántas salidas del registro terminaron en un host que no es el propio ni está declarado? Escribe solo el número.
Ver pista de ayuda
Los dos socios declarados y los subdominios propios no cuentan.
Cuando este hallazgo llega al equipo, la primera propuesta suele ser una lista de hosts prohibidos alimentada con lo que ya pasó. Conviene anticiparse y explicar por qué no cierra nada: la lista solo conoce el host de ayer, y registrar un host nuevo cuesta muy poco.
Responde para continuar
¿Cuál de estas medidas deja el redirector igual de abierto que antes?
Ver pista de ayuda
¿Cuál de las tres sigue aceptando un destino que nadie ha visto todavía?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.