Vídeo de YouTube:
https://www.youtube.com/watch?v=4wYWTdl7fq0
Artículo
En este episodio resumiremos el análisis que realiza Moharib del canal Moharib en su canal de YouTube en el que se examina una vulnerabilidad crítica de autorización, conocida como IDOR, que permite acceder a información sensible de otros usuarios.
Inicialmente, se detectó una vulnerabilidad de "autorización rota", que permitía ver el carrito de compras de un usuario desconocido, incluyendo sus datos personales y los productos seleccionados. Esta situación expone una falla de seguridad significativa.
El objetivo principal de esta demostración es educativo, buscando instruir a investigadores de seguridad y cazadores de recompensas. Se les enseña cómo identificar y explotar éticamente este tipo de vulnerabilidades para fortalecer la seguridad de las plataformas.
Para la demostración, se utilizó OWASP Juice Shop, una aplicación de comercio electrónico que fue diseñada deliberadamente con vulnerabilidades. Esto permite realizar pruebas de seguridad en un entorno controlado y seguro.
El proceso comenzó con la observación del flujo normal de la aplicación, como la adición de productos al carrito. Se analizaron las solicitudes de red generadas durante estas interacciones.
Se examina la solicitud POST enviada al endpoint "/api/basketitems", que incluye parámetros clave como el identificador de la cesta, el identificador del producto y la cantidad. Estos elementos son fundamentales para comprender cómo el servidor procesa y vincula los artículos a un carrito específico.
La vulnerabilidad IDOR (Insecure Direct Object Reference) se hace evidente cuando la aplicación usa un identificador numérico de cesta que es fácilmente predecible o manipulable. Esto permite acceder a información de otros usuarios, sin validar adecuadamente la autorización mediante un token seguro.
Al cambiar el ID de la cesta en una solicitud GET, fue posible acceder a los detalles del carrito de un usuario diferente, incluso el del administrador. Esto reveló productos y, potencialmente, otra información confidencial, como códigos de cupón.
Esta debilidad de seguridad no solo posibilita la visualización de datos ajenos. En otros contextos, podría permitir añadir, modificar o eliminar artículos en las cestas de compra de otros usuarios. Las implicaciones para la privacidad y la integridad de los datos son serias.
La presentadora subraya la importancia de usar al menos dos cuentas de prueba para verificar estas fallas, especialmente al intentar modificar o eliminar datos de otros usuarios. Esto asegura una experimentación controlada y ética.
En resumen, la vulnerabilidad de autorización rota subraya la necesidad de una validación exhaustiva de los identificadores de objeto en las aplicaciones web. Es crucial que los desarrolladores implementen mecanismos robustos. Estos deben asegurar que cada usuario acceda únicamente a sus propios recursos, previniendo así la exposición de datos y posibles manipulaciones maliciosas.


