Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que se escapa por el lado del cliente

4 tareas · 20 min · Principiante

La superficie expuesta no termina en la respuesta del servidor. El navegador descarga comentarios, hojas de JavaScript y a veces carpetas que nadie quiso publicar, y todo eso viaja al visitante tal cual. En Monteapps hay una ruta interna anotada en un comentario y una clave embebida en un script publico. No se ataca nada: se lee lo que el cliente ya tiene delante y se razona que cerrar.

0 de 4 · 0%

Objetivo de la sala

La superficie expuesta no termina en la respuesta del servidor. El navegador descarga comentarios, hojas de JavaScript y a veces carpetas que nadie quiso publicar, y todo eso viaja al visitante tal cual. En Monteapps hay una ruta interna anotada en un comentario y una clave embebida en un script publico. No se ataca nada: se lee lo que el cliente ya tiene delante y se razona que cerrar.

Lo que un desarrollador escribe como comentario para si mismo viaja al navegador junto con el resto de la pagina. En la pagina guardada de Monteapps hay un comentario HTML que apunta a una ruta interna de administracion y a un servidor de pruebas. Para el auditor eso es exposicion de informacion: un mapa gratis de la estructura interna, servido a cualquiera que abra el codigo fuente de la pagina. No hay que adivinar nada, esta escrito.

Abre la pagina guardada y lee los comentarios. La pista no esta en lo que se ve pintado, sino en lo que el navegador descarga y no muestra.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la pagina guardada encuentras un comentario HTML con una ruta interna de administracion. Como auditor, que anotas?

Ver pista de ayuda

El navegador descarga los comentarios aunque no los pinte; cualquiera abre el codigo fuente.

Una clave de acceso, un token o una contrasena no deben vivir en un archivo que el navegador descarga. En app.js de Monteapps hay una clave de un servicio embebida en el codigo que se sirve al cliente: cualquiera que abra el script la lee. El auditor lo clasifica como secreto expuesto en el lado del cliente y recomienda sacarlo del archivo publico y moverlo al servidor, donde el navegador no llega.

Un secreto en el cliente se considera comprometido desde que se publica: no hay forma de esconderlo una vez que viaja al navegador.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras una clave de un servicio escrita dentro de app.js, que se sirve al navegador. Que recomiendas?

Ver pista de ayuda

Un secreto que el navegador descarga ya no es secreto; esconderlo mejor no lo arregla.

El error tipico del reconocimiento es medir solo lo que la pagina pinta. Un comentario, un script o un archivo de configuracion no aparecen en la pantalla, pero se sirven igual y cuentan lo mismo. El auditor revisa las tres superficies —lo pintado, lo descargado y lo listado— antes de dar por hecho que no hay fuga. Fijarse solo en la pantalla deja fuera justo lo que mas delata.

El criterio es simple: lo que el servidor entrega es superficie, lo pinte o no.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Que principio resume el trabajo de reconocimiento de esta sala?

Ver pista de ayuda

El comentario y la clave no se ven en pantalla y aun asi son el hallazgo.

El hallazgo de las fugas del lado del cliente queda anotado en su propia nota de triaje, aparte de la del respaldo. Abre en el laboratorio la carpeta auditoria de Monteapps, localiza la nota que describe el comentario interno y la clave en el JavaScript, y lee el codigo del hallazgo con el que cierra.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre la nota de triaje de las fugas del lado del cliente de Monteapps (carpeta auditoria) y escribe el codigo del hallazgo que la cierra.

Ver pista de ayuda

Es la nota que habla del comentario interno y la clave en app.js, no la del respaldo expuesto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad