Saltar al contenido

Pruebas contra un WAF: qué bloqueó y qué pasó

Consultor de Hacking Ético · Avanzado · unos 25 minutos · datos ficticios

waf.log es el registro (ficticio) de un cortafuegos de aplicaciones web durante una ventana de pruebas autorizada. La IP del equipo auditor es 198.51.100.77: lanzó 100 sondas etiquetadas por categoría (sqli, xss, traversal, cmdi, ssti), con distintas codificaciones (plano, url, doble, unicode). El resto del tráfico (cat=normal) es de usuarios legítimos. El WAF puede responder BLOCK (bloquea con una regla), ALLOW (la petición pasa) o DETECT (solo anota, sin bloquear). El registro no contiene ninguna carga útil, solo la etiqueta de la prueba: tu tarea es leer qué cubre y qué no cubre el WAF.

0 de 6 retos resueltos

Retos

Terminal

Es una terminal simulada en tu navegador: no ejecuta nada real ni envía datos. Admite tuberías (|) y estos comandos: ls, cat, head, tail, wc, sort, uniq, cut, grep, tr, sed, awk, echo, nl.