🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTriaje de un reporte externo con evidencia
5 tareas · 45 min · Principiante
Un reporte externo es una afirmación de alguien que no conoce tu código. Puede quedarse corto, pasarse o acertar, y el triaje es decidir cuál de las tres con evidencia propia. El 26 de octubre llegó a Agraz el AGZ-R-0431: la versión 2 de la API entregaría facturas de cualquier comercio. Te entregan el reporte, el registro de la API de las dos cuentas del investigador, el extracto del código, las instalaciones del conector y la primera opinión del equipo de facturación, que ya propone severidad baja. El triaje es del 27 de octubre de 2026.
Objetivo de la sala
Un reporte externo es una afirmación de alguien que no conoce tu código. Puede quedarse corto, pasarse o acertar, y el triaje es decidir cuál de las tres con evidencia propia. El 26 de octubre llegó a Agraz el AGZ-R-0431: la versión 2 de la API entregaría facturas de cualquier comercio. Te entregan el reporte, el registro de la API de las dos cuentas del investigador, el extracto del código, las instalaciones del conector y la primera opinión del equipo de facturación, que ya propone severidad baja. El triaje es del 27 de octubre de 2026.El triaje empieza por un acuse de recibo dentro del plazo de la política, aunque todavía no se sepa nada. Después se confirma el fallo con lo que la empresa ya tiene: sus registros, su código y, si hace falta, un entorno de pruebas con datos ficticios. No se repite la petición del investigador contra producción ni contra datos de clientes reales, y tampoco se le pide que pruebe más: si ya demostró el fallo con sus dos cuentas, cualquier prueba adicional sobre datos ajenos solo añade víctimas.
Confirmado el fallo, se fija qué componente y qué versiones afecta, quién puede llegar a él y qué es lo peor que permite el código, que no tiene por qué ser lo que el investigador alcanzó a enseñar.
Responde para continuar
¿Cómo confirma Agraz un reporte de acceso a documentos de otros comercios?
Ver pista de ayuda
Ya hay una prueba hecha con cuentas del investigador; la siguiente no debería tocar a nadie más.
El investigador supone una causa: la v2 busca el documento solo por su número. Una suposición así se comprueba en el código, y el código suele dar más de lo que el reporte cuenta, por ejemplo otra ruta que comparte el mismo fallo. Abre el laboratorio, lee reporte-AGZ-R-0431.txt y después documentos.py. Compara cómo protege la v3 su ruta y cómo lo hace la v2.
Responde para continuar
¿Qué función del extracto busca el documento en todos los comercios sin compararlo con el de la sesión? Escribe su nombre.
Ver pista de ayuda
Las dos rutas de la v2 acaban llamando a la misma función.
El registro permite comprobar cada afirmación del reporte sin repetir nada. Cada línea dice qué comercio tenía la sesión, qué documento se pidió y qué respondió el servidor. Un documento pedido con la sesión de un comercio que no es su dueño y respondido con 200 es una entrega indebida; un 403 es la v3 haciendo su trabajo; un 404 es un número que no existe. Lee registro-api.txt.
Responde para continuar
¿Cuántos documentos del comercio 70113 entregó la v2 a la sesión del comercio 70112?
Ver pista de ayuda
Filtra las líneas de la sesión 70112 sobre la v2 y quédate con las que piden documentos de otro comercio y reciben 200.
El error más común al medir el alcance de un fallo es confundir quién usa una ruta con quién puede llegar a ella. Que solo los clientes viejos llamen a una versión de la API no impide que cualquier otro la llame: las rutas siguen publicadas y basta una sesión. Y si el registro de cuentas es abierto, cualquiera tiene una sesión. Lee nota-del-equipo.txt y luego conector-versiones.txt.
Responde para continuar
En el peor caso que permite el código, ¿cuántos comercios activos pueden ver sus documentos entregados a otra cuenta?
Ver pista de ayuda
Las víctimas no dependen de la versión del conector que tengan; sus documentos se buscan igual.
Agraz califica con las métricas base de CVSS 4.0, el sistema que mantiene FIRST. Se valoran cosas como por dónde se llega (la red), qué complejidad tiene, qué privilegios hacen falta, si otra persona tiene que hacer algo y qué se pierde en el sistema vulnerable: confidencialidad, integridad y disponibilidad. La severidad que propone el investigador se anota, y la que propone el equipo que mantiene el código también, pero decide la evidencia sobre el peor caso. Repasa criterios-triaje.txt.
Responde para continuar
¿Qué valoración de las métricas base corresponde al AGZ-R-0431?
Ver pista de ayuda
Una cuenta de comercio es gratis y la víctima no tiene que hacer nada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.