Vulnerabilidades de Carga de Archivos: Pruebas y Riesgos

La prueba de Carga de Archivos solo se realiza en un laboratorio o sistema autorizado. Se examinan el Request/Response, el comportamiento del servidor, los Roles, el State y el impacto, utilizando pruebas mínimas que no dañen los datos.
La prueba de seguridad Web y API debe examinar los límites de la confianza, los permisos, la entrada, el estado y la lógica de negocio. Cada prueba en el artículo está diseñada para un laboratorio, CTF o un sistema para el que se ha otorgado permiso explícito. El presente artículo se centra en la prueba de Carga de Archivos y está dirigido a estudiantes de Web PT y desarrolladores. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío central es que los datos son casi siempre parciales. La extensión, el MIME, los magic bytes pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: matriz de prueba con archivos ficticios de varios tipos. Todos los ejemplos son datos de laboratorio o descripción de procesos. En el caso de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un Scope definido y la capacidad de detener la prueba.




