Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe – OWASP Top 10 2025: IAAA Failures

TryHackMe – OWASP Top 10 2025: IAAA Failures

Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – OWASP Top 10 2025: IAAA Failures

Top 10 de OWASP 2025: Fallos de la IAAA

Conozca A01, A07 y A09 y cómo se relacionan con las fallas en el modelo IAAA aplicado.

Esta sala desglosa 3 de las 10 categorías principales de OWASP 2025. En esta sala, aprenderá sobre las categorías relacionadas con fallas en la implementación de Identidad, Autenticación, Autorización y Responsabilidad ( IAAA ) en la aplicación. Pondrá la teoría en práctica completando desafíos de apoyo. Las siguientes categorías se cubren en esta sala:

  1. A01: Control de acceso roto
  2. A07: Fallos de autenticación
  3. A09: Fallos de registro y alertas

La sala ha sido diseñada para principiantes y no presupone conocimientos previos de seguridad

Qué es la IAAA?

IAAA es una forma sencilla de entender cómo se verifican los usuarios y sus acciones en las aplicaciones. Cada elemento desempeña un papel crucial y no es posible saltarse un nivel. Esto significa que, si no se realiza un elemento anterior, no se pueden realizar los posteriores. Los cuatro elementos son:

  • Identidad : la cuenta única (por ejemplo, ID de usuario/correo electrónico) que representa a una persona o servicio.
  • Autenticación : comprobar la identidad (contraseñas, OTP, claves de acceso).
  • Autorización : lo que esa identidad puede hacer.
  • Rendición de cuentas : registro y alerta sobre quién hizo qué, cuándo y desde dónde.

Las tres categorías del Top 10 de OWASP :2025 que se analizan en esta sala se relacionan con fallos en la implementación de IAAA . Estas debilidades pueden ser extremadamente perjudiciales, ya que pueden permitir que los actores de amenazas accedan a los datos de otros usuarios o adquieran más privilegios de los que les corresponden.

Si primero quieres profundizar más en IAAA , revisa esta sala.

Responda las preguntas a continuación

¿Qué significa IAAA?

Identity, Authentication, Authorisation, Accountability

01: Control de acceso roto

El control de acceso roto ocurre cuando el servidor no aplica correctamente quién puede acceder a qué en cada solicitud. Una ocurrencia común de esto es  IDOR (Referencia directa a objeto insegura): si cambiar un ID (como ?id=7 → ?id=6) le permite ver o editar los datos de otra persona, el control de acceso está roto

En la práctica, esto se manifiesta como una escalada de privilegios horizontal (mismo rol, cosas de otro usuario) o vertical (saltar a acciones solo de administrador) porque la aplicación confía demasiado en el cliente.

Inicia el sitio estático asociado a esta tarea y experimenta con el accountIDvalor de la URL. Así podrás identificar qué usuario tiene más de un millón de dólares en su cuenta.

Si desea profundizar más o más variaciones sobre el tema ( ID codificadas , ID en hash , etc.), revise estas salas después:

Responda las preguntas a continuación

Si no obtiene acceso a más roles, pero puede ver los datos de otros usuarios, ¿qué tipo de escalada de privilegios es esta?

Horizontal

¿Cuál es la nota que encontraste al ver la cuenta del usuario que tenía más de $1 millón?

Comprobar

THM{Found.the.Millionare!}

A07: Fallos de autenticación

Los fallos de autenticación ocurren cuando una aplicación no puede verificar ni vincular de forma fiable la identidad de un usuario. Algunos problemas comunes son:

  • enumeración de nombres de usuario
  • contraseñas débiles/adivinables (sin límites de bloqueo/tasa)
  • fallos lógicos en el flujo de inicio de sesión/registro
  • sesión insegura o manejo de cookies

Si alguno de estos está presente, un atacante a menudo puede iniciar sesión como otra persona o vincular una sesión a la cuenta incorrecta.

Intentemos acceder a la admincuenta del usuario. Sabemos que su nombre de usuario es admin, así que intentemos engañar a la aplicación registrando un usuario con el nombre aDmiN. Inicie el sitio estático asociado a esta tarea. Registre su cuenta e inicie sesión en la cuenta del administrador para obtener su próxima bandera.

Si desea mayor profundidad o técnicas más amplias (por ejemplo, fuerza bruta, manejo de sesiones, cookies/JWT/OAuth y detalles específicos de MFA ), revise estas después de esta sala:

Responda las preguntas a continuación

¿Qué es la bandera en el admintablero del usuario?

THM{Account.confusion.FTW!}

09: Registro y alerta de fallos

Cuando las aplicaciones no registran ni alertan sobre eventos relevantes para la seguridad, los defensores no pueden detectar ni investigar los ataques. Un buen registro respalda la rendición de cuentas (poder demostrar quién hizo qué, cuándo y desde dónde). En la práctica, los fallos se manifiestan como eventos de autenticación faltantes, registros de errores imprecisos, ausencia de alertas sobre ataques de fuerza bruta o cambios de privilegios, retención corta o registros almacenados donde los atacantes pueden manipularlos

Analicemos los requisitos para investigar una aplicación atacada. Inicie el sitio estático asociado a esta tarea, realice la investigación y responda las preguntas a continuación. Luego, piense en lo difícil que sería comprender qué sucedió durante este ataque si faltaran datos clave de este registro. 

Si desea profundizar más en el registro para la rendición de cuentas, eche un vistazo a esta sala .

Responda las preguntas a continuación

Parece que un atacante intentó realizar un ataque de fuerza bruta, ¿cuál es la IP del atacante?

203.0.113.45

¡Parece que pudieron acceder a una cuenta! ¿Cuál es el nombre de usuario asociado a esa cuenta?

Admin

¿Qué acción intentó realizar el atacante con la cuenta? Indique el punto final al que accedió.

supersecretadminstuff

Conclusión

Acaba de comprender los fundamentos de la identidad, la autenticación, la autorización y la responsabilidad en aplicaciones web y cómo pueden causar varias de las categorías de vulnerabilidades descritas en el Top 10 de OWASP : 2025. Las ideas clave que debe tener en cuenta son:

  • A01 Control de acceso roto: Aplicar comprobaciones del lado del servidor en cada solicitud
  • A07 Errores de autenticación: aplicar índices únicos en el formato canónico, limitar/bloquear la fuerza bruta y rotar sesiones en caso de cambios de contraseña/privilegios.
  • A09 Registro y alertas de fallas: registre todo el ciclo de autenticación (error/éxito, cambios de contraseña/2FA/rol, acciones de administrador), centralice los registros fuera del host con retención y alerte sobre anomalías (por ejemplo, ráfagas de fuerza bruta, elevación de privilegios).

Continúe el viaje con  la Sala 2 en este módulo: Defectos de diseño de aplicaciones .

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *