Inicio

En este blog se tratarán temáticas relacionadas con la seguridad informática y la informática en general, como herramientas, artículos técnicos o resoluciones de CTFs como Hack The Box.

Hack The Box: Silentium

Descripción Silentium es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Enumeración de subdominios para descubrir la aplicación web Flowise Restablecimiento de Contraseña sin Autenticación en Flowise y Toma de Control de la Cuenta Ejecución remota de comandos autenticada de Flowise conduce a un contenedor Docker Reutilización de credenciales de Linux desde variables de entorno de un contenedor Docker Escalada de privilegios a través de la ejecución de comandos en Gogs con un hook de Git Reconocimiento Primero, vamos a verificar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.129.32.14. ...

12 de septiembre de 2026 · 9 min

Hack The Box: Helix

Descripción Helix es una máquina de Hack The Box de dificultad media que cuenta con las siguientes vulnerabilidades: Enumeración de subdominios para encontrar una aplicación web Apache NiFi Ejecución de Comandos Remotos en NiFi a través de un controlador H2 Pivote de Usuario vía una clave privada SSH de respaldo Escalada de Privilegios mediante una escritura en una variable de servidor OPC UA para entrar en modo de mantenimiento y desplegar una terminal root Reconocimiento Primero, vamos a verificar con el comando ping si la máquina está activa y cuál es el sistema operativo. La dirección IP de la máquina objetivo es 10.129.48.7. ...

8 de agosto de 2026 · 10 min

Hack The Box: Kobold

Descripción Kobold es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Enumeración de subdominios para identificar una instancia de MCPJam Inspector Ejecución remota de comandos en MCPJam Inspector para obtener una shell de Linux Escalada de privilegios al acceder al grupo docker mediante el comando SUID newgrp y la posibilidad de montar la carpeta /root Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.129.15.112. ...

1 de agosto de 2026 · 6 min

Hack The Box: Logging

Descripción Logging es una máquina de Hack The Box de dificultad media que cuenta con las siguientes vulnerabilidades: Reconocimiento inicial de Active Directory mediante un escenario de brecha asumida Enumeración SMB conduce al descubrimiento de credenciales en un registro guardado en una carpeta compartida Pivote de usuario vía los permisos GenericWrite y el ataque Shadow Credentials, lo que permite tener permisos remotos en la máquina Pivote de usuario utilizando la técnica de secuestro de DLL sobre un servicio ejecutado por otro usuario Escalada de Privilegios con un servidor WSUS malicioso y actualizaciones maliciosas, con la inyección de valores DNS y la generación de un certificado TLS confiable por el dominio Reconocimiento Primero, vamos a verificar con el comando ping si la máquina está activa y el sistema operativo del sistema. La dirección IP de la máquina objetivo es 10.129.40.79. ...

18 de julio de 2026 · 18 min

Hack The Box: CCTV

Descripción CCTV es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Inyección SQL ciega de ZoneMinder CCTV permite la recuperación de una credencial de usuario Reutilización de Contraseña de una credencial ZoneMinder a usuario de Linux Escalada de Privilegios a través de vulnerabilidad de inyección de comandos de motionEye Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo de la máquina. La dirección IP de la máquina objetivo es 10.129.2.141. ...

11 de julio de 2026 · 7 min

Hack The Box: DevArea

Descripción Browsed es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Servidor FTP no autenticado permite la descarga de un archivo .jar permitiendo la ingeniería inversa y la enumeración de un servidor HTTP SOAP Apache CXF SSRF en servidor Apache CXF permite leer archivos de máquina, incluyendo el archivo del servicio Hoverfly con credenciales Ejecución Remota de Comandos Autenticada en Hoverfly permite el acceso a la máquina remota Escalada de privilegios mediante un script permitido para ejecutarse como usuario root que ejecuta un binario de terminal reemplazable Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.129.22.170. ...

4 de julio de 2026 · 11 min

Hack The Box: WingData

Descripción WingData es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Vulnerabilidad de ejecución remota de comandos sin autenticación de Wing FTP Server Pivote de usuario Linux mediante la recuperación de un hash con salt de Wing FTP Server Escalada de privilegios mediante vulnerabilidad de desbordamiento de la ruta real de Python Tarfile permitiendo la escritura de archivos arbitraria Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo de la máquina. La dirección IP de la máquina objetivo es 10.129.4.106. ...

27 de junio de 2026 · 9 min

Hack The Box: Fireflow

Descripción Fireflow es una máquina de Hack The Box de dificultad media que cuenta con las siguientes vulnerabilidades: Ejecución Remota de Comandos de la Aplicación Web LangFlow Pivote de usuario mediante el uso de credenciales encontradas en el archivo de entorno LangFlow Ejecución de comandos en un contenedor Kubernetes MCP usando una aplicación web vulnerable (desajuste del algoritmo JWT y creación de herramientas) Escalada de Privilegios vía un clúster de Kubernetes mal configurado con permiso nodes/proxy que permite leer todos los archivos de contenedores privilegiados Reconocimiento Primero, vamos a verificar con el comando ping si la máquina está activa y cuál es su sistema operativo. La dirección IP de la máquina objetivo es 10.129.85.165. ...

23 de junio de 2026 · 13 min

Hack The Box: Nexus

Descripción Nexus es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Enumeración de repositorio Git para encontrar credenciales en el historial de Git Ejecución Remota de Comandos en aplicación web Krayin Pivote de usuario mediante el uso de credenciales Krayin reutilizadas Escalada de Privilegios vía una función sin sanitizar os.path.join en un script de Python de Gitea Reconocimiento Primero, vamos a verificar con el comando ping si la máquina está activa y cuál es el sistema operativo del sistema. La dirección IP de la máquina objetivo es 10.129.85.169. ...

23 de junio de 2026 · 9 min

Hack The Box: Orion

Descripción Orion es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Ejecución Remota de Comandos en Craft CMS Pivote de Usuario utilizando una credencial reutilizada descifrada de la base de datos de Craft CMS Escalada de privilegios mediante una vulnerabilidad de evitación de autenticación en Telnet Reconocimiento Primero, vamos a verificar con el comando ping si la máquina está activa y su sistema operativo. La dirección IP de la máquina objetivo es 10.129.244.146. ...

23 de junio de 2026 · 8 min