Hack The Box: MetaTwo

Descripción MetaTwo es una máquina fácil de Hack The Box que cuenta con las siguientes vulnerabilidades: Inyección SQL en un plugin de WordPress Crackeo de una contraseña de WordPress XXE autenticado en WordPress Exposición de datos sensibles Elevación de privilegios mediante el crackeo de una contraseña del administrador de contraseñas Passpie Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina de destino es 10.10.11.186. ...

abril 29, 2023 · 13 min

Hack The Box: Investigation

Descripción Investigation es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Aplicación web que utiliza ExifTool vulnerable a Ejecución de Comandos Remotos Pivote de usuario analizando un archivo de correo electrónico con un registro del Evento de Windows que contiene credenciales filtradas Escalada de privilegios mediante la ingeniería inversa de un binario que puede ejecutarse como el usuario root Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.197. ...

abril 22, 2023 · 8 min

Hack The Box: Encoding

Descripción Encoding es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Aplicación web vulnerable a la vulnerabilidad de lectura de archivos Descubrimiento de otra aplicación vulnerable a la vulnerabilidad de inclusión de archivos locales Pivote de usuario mediante el uso de un hook de Git malicioso ejecutado después de un commit Escalada de privilegios mediante la creación de un servicio Systemd malicioso Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.198. ...

abril 15, 2023 · 10 min

Hack The Box: BroScience

Descripción BroScience es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Vulnerabilidad de cruce de rutas en una aplicación web PHP que lleva a la lectura del código fuente Ataque de deserialización en PHP que lleva a la subida de archivos y ejecución de comandos remotos Pivote de usuario utilizando credenciales reutilizadas descifradas de una base de datos Postgres Escalada de privilegios mediante inyección de comandos en un script Bash ejecutado por el usuario root Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.195. ...

abril 8, 2023 · 11 min

Hack The Box: Mentor

Descripción Mentor es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Enumeración de Subdominios para descubrir un dominio de API Descubrimiento del puntos finaesl del dominio de API Enumeración SNMP para descubrir la cadena de comunidad y credenciales Inyección de comandos en la API para obtener una terminal en un contenedor Docker Escape del contenedor Docker utilizando las credenciales de la base de datos Postgres Escalada de privilegios utilizando credenciales filtradas en el archivo de configuración del servidor SNMP Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.193. ...

marzo 11, 2023 · 10 min

Hack The Box: Forgot

Descripción Forgot es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Inyección de la cabecera HTTP Host para obtener un enlace de recuperación de contraseña Vulnerabilidad de Web Cache Deception para leer el panel de administración y las credenciales Escalada de Privilegios mediante un script de TensorFlow vulnerable a Inyección de Comandos Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.188. ...

marzo 4, 2023 · 7 min

Hack The Box: Awkward

Descripción Awkward es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Enumeración de API para obtener credenciales de la aplicación web Falsificación de solicitud del lado del servidor en la aplicación web para descubrir la documentación de la aplicación web interna Lectura de la documentación sobre un punto final inseguro vulnerable a vulnerabilidad de lectura de archivos, lo que lleva a la recolección de credenciales Escalada de privilegios mediante escritura de archivos en permisos del servidor web e inyección de comando mail Reconocimiento First, we are going to check with ping command if the machine is active and the system operating system. The target machine IP address is 10.10.11.185. ...

febrero 25, 2023 · 10 min

Hack The Box: Photobomb

Descripción Photobomb es una máquina fácil que cuenta con las siguientes vulnerabilidades: Acceso a una página web restringida usando credenciales filtradas encontradas en un código fuente de JavaScript Inyección de Comandos en un punto final web utilizado para convertir imágenes Escalada de Privilegios mediante un script permitido para ser ejecutado como usuario root con binarios sin ruta absoluta y permitido usar variables de entorno personalizadas Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.182. ...

febrero 11, 2023 · 5 min

Hack The Box: Ambassador

Descripción Ambassador es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Vulnerabilidad de cruce de directorios en Grafana que permite leer las credenciales del administrador y del servicio MySQL Base de datos MySQL contiene credenciales en texto plano de un usuario Linux Escalada de Privilegios utilizando la aplicación Consul ejecutada como usuario root y token de autenticación filtrado en un repositorio Git Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.183. ...

enero 28, 2023 · 7 min

Hack The Box: UpDown

Descripción UpDown es una máquina media de Hack The Box que cuenta con las siguientes vulnerabilidades: Enumeración de directorios del servidor web para encontrar el código fuente de la aplicación en fase beta El código fuente de la aplicación permite el acceso a la aplicación beta a través de una cabecera HTTP especial El código fuente de la aplicación revela que es vulnerable a la subida de archivos insegura y a la inclusión de archivos locales, lo que finaliza en una vulnerabilidad de ejecución remota de comandos Pivote de usuario mediante el uso de un programa en formato binario de Python que permite su ejecución como otro usuario Escalada de privilegios mediante el uso del comando easy_install permite su ejecución como usuario root Reconocimiento Primero, vamos a comprobar con el comando ping si la máquina está activa y el sistema operativo. La dirección IP de la máquina objetivo es 10.10.11.177. ...

enero 21, 2023 · 9 min