NEW
Font size
WorksheetsEvaluación AUTH-ACCESS Attacks - Website Hacking
Total questions: 18
Worksheet time: 10mins
¿Qué es un ataque de fuerza bruta clásico?
A) Intentar muchas IPs con un solo usuario
B) Usar múltiples contraseñas con un solo usuario objetivo
C) Inyectar código SQL directamente en el login
D) Probar diferentes MFA tokens por segundo
2. ¿Qué es Password Spraying?
A) Probar muchas contraseñas contra un solo usuario
B) Inyectar múltiples headers para evadir login
C) Probar una contraseña común contra muchos usuarios
D) Clonar la sesión JWT de otro usuario
3. ¿Qué técnica busca evadir detección usando un ritmo lento?
A) Smart brute force
B) Distributed brute force
C) Low and slow brute force
D) Time-based bypass
4. ¿Qué permite el ataque alg: none en JWT?
A) Obtener la clave privada del servidor
B) Firmar un token sin validación de firma
C) Forzar el vencimiento del token
D) Inyectar SQL en el claim role
5. ¿Qué herramienta puede usarse para crackear un JWT con HS256?
A) sqlmap
B) jwt_tool
C) arjun
D) metasploit
6. ¿Qué claim se puede modificar para elevar privilegios en JWT?
A) iat
B) sub
C) role
D) typ
7. ¿Qué tipo de cookie puede contener un valor base64 decodificable?
A) CSRF token
B) session_id
C) remember_me
D) X-Forwarded-For
8. ¿Qué es un IDOR?
A) Una técnica de inyección de tokens
B) Un acceso horizontal sin verificación de permisos
C) Un método para crackear contraseñas
D) Un algoritmo de hashing para JWT
9. ¿Cuál de estas rutas sería un ejemplo de IDOR basado en URL?
A) /login?csrf=
B) /profile?id=104
C) /logout?admin=true
D) /reset-password?token=abc
10. ¿Qué técnica se basa en analizar headers como X-Forwarded-For?
A) Host Injection
B) SSRF Header-Based
C) Brute force en REST APIs
D) Directory traversal
11. ¿Qué tipo de acceso ocurre cuando un usuario ve recursos de otros usuarios del mismo rol?
A) Acceso vertical
B) Acceso lateral
C) Acceso horizontal
D) Escalado lógico
12. ¿Qué indica un ID secuencial en una URL?
A) Token CSRF expuesto
B) Endpoint vulnerable a XSS
C) Potencial para IDOR
D) Token firmado con RS256
13. ¿Cuál es una mala práctica de seguridad ante IDOR?
A) Validar el ID contra la sesión activa
B) Usar IDs UUID
C) Bloquear el endpoint en backend
D) Validar solo en frontend
15. ¿Qué puede hacer un atacante con una cookie session=valor--firma?
A) Cambiar solo el token CSRF
B) Eludir MFA
C) Borrar la firma si no es validada
D) Cambiar el algoritmo de hashing
16. ¿Cuál es el objetivo del envenenamiento con X-Forwarded-For?
A) Obtener la firma de un JWT
B) Forzar una redirección a IPs externas
C) Manipular la IP vista por el backend
D) Cambiar el algoritmo TOTP del servidor
16. ¿Qué tipo de ataque se evita con un buen rate limiting?
A) Command Injection
B) IDOR
C) Fuerza bruta de login
D) XSS persistente
18. ¿Qué opción describe un ataque Smart Brute Force?
A) Cambiar una IP por cada intento
B) Forzar logins desde múltiples nodos
C) Analizar respuestas para ajustar ataques
D) Usar técnicas de timing para evadir detección
19. ¿Cuál de estas es una señal de autenticación débil?
A) JWT firmado con RS256
B) CSRF token único por sesión
C) Login sin rate limit
D) Expiración de sesión por inactividad
