Omar Garrido

Omar Garrido

Especialista en Ciberseguridad

Actions

Soy pentester y red teamer, cuanto con algunas certificaciones en el ámbito del hacking web, me gusta la investigación y aprender cosas nuevas (o que he olvidado), he trabajando en varios sectores desde la banca hasta mi trabajo actual en Beta San Miguel, que es la azucarera más grande de México (yo tampoco conocía ese mercado), en beta me mis funciones son:

Protección de Infraestructura Crítica: Responsable de la seguridad ofensiva y defensiva de la red de 12 ingenios azucareros, asegurando la continuidad operativa mediante el hardening de Directorio Activo y la gestión de endpoints (Bitdefender).
Análisis de Seguridad Ofensiva: Ejecución de Pentesting y auditorías técnicas constantes, detectando vulnerabilidades críticas y diseñando planes de remediación para prevenir incidentes de Ransomware en entornos industriales (OT) e IT.

Area of Expertise

  • Agriculture, Food & Forestry
  • Physical & Life Sciences

HTTP Request Smuggling en Arquitecturas Modernas

HTTP Request Smuggling suele describirse como una vulnerabilidad de un servidor específico. Ese encuadre es incorrecto, o al menos incompleto. El problema no vive en un componente: vive en el espacio que hay entre componentes. Cada capa de una arquitectura web moderna —CDN, WAF, balanceador de carga, proxy inverso, servidor de aplicación, framework— implementa su propio parser HTTP, y ese parser toma decisiones propias sobre dónde empieza y dónde termina una petición. Cuando dos parsers consecutivos no coinciden en esa frontera, el atacante puede inyectar una segunda petición "invisible" para una de las capas, pero perfectamente visible para la otra.
Este paper propone una metodología experimental para medir esa desincronización de forma sistemática, mediante una matriz de combinaciones frontend/backend y una métrica conceptual —el Parser Differential Score— que cuantifica cuánto difieren dos componentes en su interpretación de la misma petición cruda. La tesis central es la siguiente:
La seguridad de una aplicación web depende de la consistencia de interpretación entre todas las capas HTTP que atraviesa una petición, no únicamente de la seguridad del backend.

Omar Garrido

Especialista en Ciberseguridad

Actions

Please note that Sessionize is not responsible for the accuracy or validity of the data provided by speakers. If you suspect this profile to be fake or spam, please let us know.

Jump to top