Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

¿Se usa de verdad la función vulnerable?

5 tareas · 40 min · Principiante

Que un paquete vulnerable esté instalado no quiere decir que la aplicación esté expuesta: muchas veces el fallo vive en una función que nadie llama, o que solo se llama con datos propios. Separar esas alertas de las que sí importan es la diferencia entre un plan de trabajo y una lista imposible. Cooperativa Uvito te entrega las cinco alertas abiertas de su simulador de créditos, el informe de una herramienta de alcance y el código de cada uso.

0 de 5 · 0%

Objetivo de la sala

Que un paquete vulnerable esté instalado no quiere decir que la aplicación esté expuesta: muchas veces el fallo vive en una función que nadie llama, o que solo se llama con datos propios. Separar esas alertas de las que sí importan es la diferencia entre un plan de trabajo y una lista imposible. Cooperativa Uvito te entrega las cinco alertas abiertas de su simulador de créditos, el informe de una herramienta de alcance y el código de cada uso.

Una alerta de dependencia pasa por cuatro preguntas, y cada una puede cerrarla. ¿El paquete está instalado en lo que se despliega, o solo en las herramientas de desarrollo? ¿La aplicación lo importa? ¿Llama a la función que nombra el aviso, o a otras del mismo paquete? Y si la llama, ¿le llega por algún camino un dato que alguien de fuera puede elegir?

Las herramientas de alcance automatizan las tres primeras: parten de los puntos de entrada (rutas HTTP, tareas programadas) y siguen las llamadas hasta la función afectada. Su límite es el mismo de cualquier análisis estático: siguen lo que pueden ver en el texto del programa. Una carga de módulo armada en ejecución, una llamada por nombre en una cadena o un complemento que se registra solo les cortan el camino. Un buen informe avisa de esos cortes; quien lo lee tiene que ir a mirarlos.

Responde para continuar

Una herramienta de alcance marca una alerta como no alcanzable. ¿Qué hay que comprobar antes de aceptar su veredicto?

Ver pista de ayuda

El veredicto vale lo que valga el recorrido que la herramienta pudo hacer.

Abre el laboratorio y lee encargo.txt, alertas-simulador.txt e informe-alcance.txt. Luego busca cada función afectada en busqueda-usos.txt y abre su uso en fragmentos.txt. Para la primera alerta, el aviso decía que el fallo solo aparece si el segundo argumento viene de fuera de la aplicación.

Responde para continuar

¿En qué archivo se llama a la función afectada de fusiona-objetos con un dato que envía el usuario? Escribe su ruta tal como aparece.

Ver pista de ayuda

Busca el uso en el que el segundo argumento sale del cuerpo de la petición.

El informe de la herramienta trae una advertencia al final. Síguela: abre el archivo que nombra, mira qué archivo puede terminar cargando y qué hace ese archivo con lo que recibe. Después vuelve a la lista de alertas.

Responde para continuar

¿Qué alerta da por no alcanzable la herramienta cuando en realidad la función afectada se ejecuta con un archivo que sube el asociado? Escribe su identificador.

Ver pista de ayuda

La carga dinámica de la advertencia elige un archivo según el formato del formulario.

Clasifica las cinco con las cuatro preguntas de la tarea 1. Cuidado con dos casos: una función afectada que sí se ejecuta en producción pero solo con un valor fijo del propio código, y un paquete que se instala únicamente para desarrollo y que no entra en la imagen, según despliegue.txt.

Responde para continuar

¿Cuántas de las cinco alertas tienen la función afectada alcanzable en producción con un dato que llega de fuera?

Ver pista de ayuda

Descarta lo que no se despliega, lo que no se llama y lo que solo recibe una constante; recupera lo que la herramienta no vio.

Una alerta que no afecta no se borra: se declara. Los formatos de intercambio de explotabilidad (conocidos como VEX, y que pueden escribirse en CSAF de OASIS o en CycloneDX de OWASP) recogen, para cada producto y vulnerabilidad, un estado (afectado, no afectado, corregido, en análisis) y, si no afecta, la justificación: el componente no está, el código vulnerable no está, no está en el camino de ejecución o el atacante no puede controlar su entrada. Una buena declaración dice además qué cambio la invalidaría.

Declarar «no afectado» no quita la actualización: se hace igual, en la ventana normal, porque el día que alguien escriba la primera llamada a esa función, la alerta vuelve a importar sin que nadie lo note.

Responde para continuar

¿Qué nota deja bien cerrada la alerta de analiza-fechas del simulador?

Ver pista de ayuda

La buena nota dice por qué no afecta, qué se hace igualmente y cuándo dejaría de ser cierta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad