Resumen
El investigador describió una denegación de servicio del lado del cliente en Khan Academy. El problema estaba en la página de restablecimiento de contraseña:
https://www.khanacademy.org/pwreset?action=reset
Cuando esa dirección la abría una persona que ya tenía la sesión iniciada, el navegador empezaba a emitir miles de peticiones de forma automática, sin ninguna acción adicional del usuario. El consumo de memoria crecía sin freno hasta que el navegador dejaba de responder.
No es un fallo que afecte a los servidores de Khan Academy, sino al navegador de quien visita el enlace: un consumo de recursos sin control (CWE-400). El reporte se clasificó con severidad alta y el programa lo marcó como resuelto. El original no detalla qué provocaba el bucle de peticiones ni cómo se corrigió.
Pasos de reproducción
- Iniciar sesión en Khan Academy.
- Abrir Burp Suite o el panel de red del navegador (DevTools → pestaña «Network») para observar el tráfico.
- Visitar la dirección:
https://www.khanacademy.org/pwreset?action=reset
- Comprobar en Burp Suite que se generan miles de peticiones de forma automática, sin intervención del usuario.
- Vigilar el uso de memoria del navegador: sube de manera continua.
- En pocos minutos el navegador deja de responder y acaba cerrándose o quedando suspendido por el sistema.
Impacto
- Denegación de servicio para cualquier usuario con sesión iniciada que abra el enlace.
- Agotamiento de la memoria del navegador, que termina en un cierre o en la suspensión por parte del sistema.
- No requiere más interacción que visitar el enlace.
- Según el investigador, podría aprovecharse en campañas de phishing para perjudicar a los usuarios enviándoles la dirección.