Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcanzable vs. presente

5 tareas · 40 min · Principiante

Que un paquete vulnerable esté instalado no significa que su falla pueda aprovecharse en tu aplicación. Un informe de composición lista lo presente; la pregunta que ahorra semanas de trabajo es qué parte es alcanzable: si el código vulnerable se ejecuta y si alguien puede llegar a él. En Imprenta Ladera lees el informe de composición de su portal de pedidos, un perfil de ejecución de 30 días, el mapa de exposición y un borrador de declaraciones VEX, y separas lo que hay de lo que importa, y lo que se declaró sin comprobar.

0 de 5 · 0%

Objetivo de la sala

Que un paquete vulnerable esté instalado no significa que su falla pueda aprovecharse en tu aplicación. Un informe de composición lista lo presente; la pregunta que ahorra semanas de trabajo es qué parte es alcanzable: si el código vulnerable se ejecuta y si alguien puede llegar a él. En Imprenta Ladera lees el informe de composición de su portal de pedidos, un perfil de ejecución de 30 días, el mapa de exposición y un borrador de declaraciones VEX, y separas lo que hay de lo que importa, y lo que se declaró sin comprobar.

Un análisis de composición (SCA) recorre las dependencias de un servicio y marca cada una que coincide con una vulnerabilidad publicada. Es una lectura de presencia. Para pasar de presencia a alcance se necesitan dos respuestas más: si la función vulnerable llega a ejecutarse en esta aplicación y si un atacante podría hacerla llegar desde donde está (internet o la red interna).

Un hallazgo presente y no alcanzable no se ignora: se deja constancia con evidencia, se baja su prioridad y se actualiza cuando convenga.

Responde para continuar

¿Qué distingue un componente presente de uno alcanzable?

Ver pista de ayuda

Alcanzable habla de poder llegar a ejecutar el código vulnerable, no de si hay arreglo.

El informe sca-portal-pedidos.csv dice, para cada hallazgo, qué función es la vulnerable. El perfil de ejecución (perfil-de-ejecucion.csv) dice qué funciones se llamaron en producción durante 30 días y cuántas veces. Cruzar ambos archivos separa los hallazgos cuya función se usa de los que no.

Responde para continuar

¿Qué CVE del informe tiene una función vulnerable que no se llamó ninguna vez en el perfil? Escríbelo tal cual.

Ver pista de ayuda

En el perfil busca la función con cero llamadas y búscala en la columna «funcion_vulnerable» del informe.

Que la función se ejecute no basta: importa desde dónde. Una llamada que se origina en una ruta pública está al alcance de cualquiera que llegue al servicio; una originada en una tarea programada interna exige que el atacante ya esté dentro. El perfil trae el origen de las llamadas y exposicion-portal-pedidos.txt dice qué entradas son públicas.

Responde para continuar

¿Qué CVE tiene su función vulnerable ejecutada desde una ruta pública? Escríbelo tal cual.

Ver pista de ayuda

Busca en el perfil el origen «ruta_publica» y vuelve al informe para saber a qué CVE corresponde esa función.

Un perfil de ejecución es evidencia de lo que ocurrió mientras se observó. El de esta tarea cubre 30 días y su propio archivo de exposición advierte lo que no cubre. Declarar inalcanzable una función porque no se llamó en ese plazo es una conclusión con fecha de revisión, no un hecho permanente.

Responde para continuar

¿Por qué un perfil de 30 días no basta para dar por inalcanzable una función?

Ver pista de ayuda

Relee la última línea del archivo de exposición.

El borrador VEX marca dos CVE como not_affected con la justificación vulnerable_code_not_in_execute_path (el código vulnerable no está en la ruta de ejecución). Esa justificación es válida solo si la evidencia la respalda. Contrasta cada declaración del borrador con el perfil de ejecución.

Responde para continuar

¿Qué CVE se declaró not_affected por no estar en la ruta de ejecución, a pesar de que su función sí se llamó? Escríbelo tal cual.

Ver pista de ayuda

Toma las dos declaraciones not_affected y busca las llamadas de la función de cada una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad