Ataques del lado del cliente y autenticación

Domina la explotación del lado del cliente y la omisión de autenticación. Aprende a identificar vulnerabilidades XSS, realizar ataques de fuerza bruta web con Hydra y explotar referencias directas a objetos inseguros (IDOR).

Cybersecurity EngineerCiberseguridadHydraKali Linux

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

La inyección del lado del cliente, las contraseñas débiles y la falta de autorización por objeto pueden exponer distintas partes de una misma aplicación web. Este curso estudia XSS reflejado y almacenado, ataques de diccionario contra inicios de sesión e IDOR mediante ejercicios de línea de comandos sobre objetivos locales aislados.

Seguirás el recorrido de la entrada hasta contextos HTML y JavaScript, modelarás una exfiltración persistente de cookies, configurarás Hydra a partir de una respuesta real de fallo e introducirás referencias de objetos en una API autenticada. El reto final combina credenciales débiles, IDOR y XSS almacenado para mostrar cómo se acumulan varios fallos.

Lo que aprenderás

  • Localizar entradas reflejadas y probar el tratamiento de caracteres especiales de HTML.
  • Salir de un atributo HTML y construir una prueba de concepto JavaScript reflejada.
  • Almacenar un payload XSS y capturar una cookie de administrador simulada con Netcat local.
  • Analizar un formulario HTTP POST y configurar http-post-form de Hydra con listas pequeñas.
  • Autenticarse en una API local con un token Bearer y diferenciar autenticación de autorización de objetos.
  • Manipular identificadores directos para recuperar datos preparados de perfiles de usuarios y administradores.
  • Encadenar adivinación de contraseñas, acceso a tokens por IDOR, XSS almacenado y verificación en un reto independiente.

A quién va dirigido este curso

Este curso intermedio está dirigido a quienes conocen HTTP básico y desean practicar inyección en el navegador y fallos de control de acceso web. Es adecuado para futuros pentesters web, estudiantes de seguridad de aplicaciones y desarrolladores que quieran comprender la interacción entre entradas controladas por el cliente, autenticación débil y ausencia de autorización.

Requisitos previos: Manejo de una terminal Linux y curl, solicitudes GET/POST, encabezados, cookies, JSON, etiquetas y atributos HTML, y bucles o redirecciones simples de shell.

Entorno de aprendizaje: Una terminal Ubuntu 22.04 con Hydra, curl, Netcat, listas proporcionadas y aplicaciones locales deliberadamente vulnerables en los puertos 5000 y 8080. Un script Python suministrado simula al navegador víctima durante la captura de cookies.

Preguntas frecuentes

¿Usaré un navegador gráfico para ejecutar los payloads XSS?

No. El laboratorio de XSS reflejado inspecciona respuestas HTML con curl y explica cómo las analizaría un navegador. El de XSS almacenado usa un simulador de víctima para reproducir una visita administrativa y enviar una cookie preparada al listener local.

¿El ataque de contraseñas se dirige a cuentas reales?

No. Hydra y la pequeña lista del reto operan solo contra endpoints locales intencionadamente débiles. Las cuentas y credenciales son elementos preparados del laboratorio.

¿Qué diferencia hay entre eludir autenticación e IDOR?

Los ejercicios de contraseñas recuperan credenciales válidas y crean una sesión. En IDOR, el alumno ya está autenticado, pero el servidor no comprueba si puede acceder al perfil seleccionado mediante un identificador controlado por el cliente.

¿Se envían cookies o payloads a un servidor externo?

No. La cookie simulada se envía a Netcat en localhost:8000, y todas las aplicaciones, solicitudes API, payloads y comprobaciones permanecen dentro del entorno del curso.

Profesor

labby
Labby
Labby is the LabEx teacher.