Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – OWASP Top 10 2025: IAAA Failures
Top 10 de OWASP 2025: Fallos de la IAAA
Conozca A01, A07 y A09 y cómo se relacionan con las fallas en el modelo IAAA aplicado.
Esta sala desglosa 3 de las 10 categorías principales de OWASP 2025. En esta sala, aprenderá sobre las categorías relacionadas con fallas en la implementación de Identidad, Autenticación, Autorización y Responsabilidad ( IAAA ) en la aplicación. Pondrá la teoría en práctica completando desafíos de apoyo. Las siguientes categorías se cubren en esta sala:
- A01: Control de acceso roto
- A07: Fallos de autenticación
- A09: Fallos de registro y alertas
La sala ha sido diseñada para principiantes y no presupone conocimientos previos de seguridad
Qué es la IAAA?
IAAA es una forma sencilla de entender cómo se verifican los usuarios y sus acciones en las aplicaciones. Cada elemento desempeña un papel crucial y no es posible saltarse un nivel. Esto significa que, si no se realiza un elemento anterior, no se pueden realizar los posteriores. Los cuatro elementos son:
- Identidad : la cuenta única (por ejemplo, ID de usuario/correo electrónico) que representa a una persona o servicio.
- Autenticación : comprobar la identidad (contraseñas, OTP, claves de acceso).
- Autorización : lo que esa identidad puede hacer.
- Rendición de cuentas : registro y alerta sobre quién hizo qué, cuándo y desde dónde.
Las tres categorías del Top 10 de OWASP :2025 que se analizan en esta sala se relacionan con fallos en la implementación de IAAA . Estas debilidades pueden ser extremadamente perjudiciales, ya que pueden permitir que los actores de amenazas accedan a los datos de otros usuarios o adquieran más privilegios de los que les corresponden.
Si primero quieres profundizar más en IAAA , revisa esta sala.
Responda las preguntas a continuación
¿Qué significa IAAA?
Identity, Authentication, Authorisation, Accountability
01: Control de acceso roto
El control de acceso roto ocurre cuando el servidor no aplica correctamente quién puede acceder a qué en cada solicitud. Una ocurrencia común de esto es IDOR (Referencia directa a objeto insegura): si cambiar un ID (como ?id=7 → ?id=6) le permite ver o editar los datos de otra persona, el control de acceso está roto
En la práctica, esto se manifiesta como una escalada de privilegios horizontal (mismo rol, cosas de otro usuario) o vertical (saltar a acciones solo de administrador) porque la aplicación confía demasiado en el cliente.
Inicia el sitio estático asociado a esta tarea y experimenta con el accountIDvalor de la URL. Así podrás identificar qué usuario tiene más de un millón de dólares en su cuenta.
Si desea profundizar más o más variaciones sobre el tema ( ID codificadas , ID en hash , etc.), revise estas salas después:
Responda las preguntas a continuación
Si no obtiene acceso a más roles, pero puede ver los datos de otros usuarios, ¿qué tipo de escalada de privilegios es esta?
Horizontal
¿Cuál es la nota que encontraste al ver la cuenta del usuario que tenía más de $1 millón?
Comprobar
THM{Found.the.Millionare!}

A07: Fallos de autenticación
Los fallos de autenticación ocurren cuando una aplicación no puede verificar ni vincular de forma fiable la identidad de un usuario. Algunos problemas comunes son:
- enumeración de nombres de usuario
- contraseñas débiles/adivinables (sin límites de bloqueo/tasa)
- fallos lógicos en el flujo de inicio de sesión/registro
- sesión insegura o manejo de cookies
Si alguno de estos está presente, un atacante a menudo puede iniciar sesión como otra persona o vincular una sesión a la cuenta incorrecta.
Intentemos acceder a la admincuenta del usuario. Sabemos que su nombre de usuario es admin, así que intentemos engañar a la aplicación registrando un usuario con el nombre aDmiN. Inicie el sitio estático asociado a esta tarea. Registre su cuenta e inicie sesión en la cuenta del administrador para obtener su próxima bandera.
Si desea mayor profundidad o técnicas más amplias (por ejemplo, fuerza bruta, manejo de sesiones, cookies/JWT/OAuth y detalles específicos de MFA ), revise estas después de esta sala:
Responda las preguntas a continuación
¿Qué es la bandera en el admintablero del usuario?
THM{Account.confusion.FTW!}

09: Registro y alerta de fallos
Cuando las aplicaciones no registran ni alertan sobre eventos relevantes para la seguridad, los defensores no pueden detectar ni investigar los ataques. Un buen registro respalda la rendición de cuentas (poder demostrar quién hizo qué, cuándo y desde dónde). En la práctica, los fallos se manifiestan como eventos de autenticación faltantes, registros de errores imprecisos, ausencia de alertas sobre ataques de fuerza bruta o cambios de privilegios, retención corta o registros almacenados donde los atacantes pueden manipularlos
Analicemos los requisitos para investigar una aplicación atacada. Inicie el sitio estático asociado a esta tarea, realice la investigación y responda las preguntas a continuación. Luego, piense en lo difícil que sería comprender qué sucedió durante este ataque si faltaran datos clave de este registro.
Si desea profundizar más en el registro para la rendición de cuentas, eche un vistazo a esta sala .
Responda las preguntas a continuación
Parece que un atacante intentó realizar un ataque de fuerza bruta, ¿cuál es la IP del atacante?
203.0.113.45
¡Parece que pudieron acceder a una cuenta! ¿Cuál es el nombre de usuario asociado a esa cuenta?
Admin
¿Qué acción intentó realizar el atacante con la cuenta? Indique el punto final al que accedió.
supersecretadminstuff

Conclusión
Acaba de comprender los fundamentos de la identidad, la autenticación, la autorización y la responsabilidad en aplicaciones web y cómo pueden causar varias de las categorías de vulnerabilidades descritas en el Top 10 de OWASP : 2025. Las ideas clave que debe tener en cuenta son:
- A01 Control de acceso roto: Aplicar comprobaciones del lado del servidor en cada solicitud
- A07 Errores de autenticación: aplicar índices únicos en el formato canónico, limitar/bloquear la fuerza bruta y rotar sesiones en caso de cambios de contraseña/privilegios.
- A09 Registro y alertas de fallas: registre todo el ciclo de autenticación (error/éxito, cambios de contraseña/2FA/rol, acciones de administrador), centralice los registros fuera del host con retención y alerte sobre anomalías (por ejemplo, ráfagas de fuerza bruta, elevación de privilegios).
Continúe el viaje con la Sala 2 en este módulo: Defectos de diseño de aplicaciones .

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!