WorksheetsQuizOwaspTopTen2021
Total questions: 12
Worksheet time: 6mins
Un ejemplo típico de Control de Acceso Deficiente (A01:2021) es:
Cifrar datos con claves débiles.
Permitir que un usuario modifique recursos de otro usuario cambiando el ID en la URL.
Ejecutar comandos SQL sin sanitizar.
No registrar eventos críticos de seguridad.
Una empresa expone una API que devuelve información de usuarios mediante la ruta:
GET /api/user/{id} Un estudiante descubre que puede cambiar el ID en la URL y obtener datos de otros usuarios sin autenticarse.
¿Qué tipo de vulnerabilidad representa este caso?
Fallo criptográfico
Inyección SQL
Control de acceso deficiente (IDOR)
Registro insuficiente
Una base de datos contiene contraseñas cifradas en MD5 y sin salt. Un atacante obtiene el archivo y lo crackea en pocos minutos.
¿Cuál es la causa raíz del incidente?
Uso de un algoritmo de hashing inseguro
Acceso no autorizado al servidor
¿Cuál es la causa raíz del incidente?
Escape incorrecto de caracteres en SQL
La categoría A03:2021 – Inyección incluye ahora Cross-Site Scripting (XSS). Esto significa que:
XSS ha dejado de ser una vulnerabilidad web relevante.
XSS se considera un tipo de inyección debido a que el atacante inyecta scripts maliciosos en el navegador.
Las inyecciones SQL ya no son un riesgo crítico.
OWASP eliminó la categoría de XSS por completo.
Una característica clave del A04:2021 – Diseño Inseguro es que:
Solo afecta a aplicaciones sin autenticación.
Se puede corregir fácilmente solo escribiendo código seguro.
No requiere modelado de amenazas.
Representa fallos estructurales que no se solucionan con una implementación perfecta.
La configuración errónea de seguridad (A05:2021) suele ocurrir cuando:
No se permite el uso de contraseñas fuertes.
Los sistemas, servicios o componentes tienen valores predeterminados inseguros o mal configurados.
Se implementan demasiados controles automatizados.
Se aplican principios de diseño seguro.
Un servidor Tomcat expuesto permite acceder al panel /manager con credenciales por defecto.
¿Cuál es la causa principal?
Fallo de autenticación
Validación insuficiente
Configuración errónea del servidor
Error de cifrado
Un sitio mantiene las sesiones activas incluso después de horas de inactividad.
¿Cuál es el principal riesgo?
Ataques de fuerza bruta
Fuga de datos por falta de cifrado
Permitir acceso a archivos internos del servidor
Secuestro de sesión
Una intrusión compromete la aplicación, pero no hay registros suficientes para reconstruir lo ocurrido.
¿Cuál es el fallo?
No se protegieron los datos sensibles
No se implementó un sistema de monitoreo y logging adecuado
Se usaron contraseñas débiles
La API no validó entradas
Una aplicación permite cargar una URL para obtener una vista previa. El atacante ingresa:
http://localhost:8080/admin
y obtiene acceso a servicios internos.
¿Qué ocurrió?
El usuario explotó una falla de XSS reflejado
El servidor realizó solicitudes internas no autorizadas
Se utilizó un componente vulnerable
La API no registró el evento
La categoría A09:2021 – Fallos en el registro y monitorización de seguridad afecta principalmente a:
La capacidad de procesamiento del backend.
La capacidad del servidor web.
La capacidad de detectar incidentes y realizar análisis forense.
La capacidad de los reportes de errores.
La categoría A10:2021 – Server-Side Request Forgery (SSRF) se considera crítica porque:
Solo afecta a APIs internas que acceden a recursos internos o sensibles.
Es un riesgo que impacta los servicios externos.
Permite que el servidor realice solicitudes no autorizadas.
Ocurre en sitios sin HTTPS configurado
