// CTF · WRITEUPS

WRITEUPS

Documentación técnica de máquinas resueltas — DockerLabs · TryHackMe · HackTheBox · Google XSS Game

27TOTAL
9DOCKERLABS
17HACKTHEBOX
1GOOGLE XSS GAME
TRYHACKME
// 01

DOCKERLABS

9 writeups
DOCKERLABS MUY FÁCIL

Obsession

FTP anónimo + enumeración con wfuzz + fuerza bruta SSH con Hydra + escalada mediante SUID env.

FTP Anon wfuzz Hydra SUID PrivEsc
DOCKERLABS MUY FÁCIL

Trust

Gobuster para descubrir secret.php + fuerza bruta SSH con Hydra + escalada mediante sudo vim.

Gobuster Hydra SSH sudo PrivEsc
DOCKERLABS MUY FÁCIL

Tproot

Nmap detecta vsftpd 2.3.4 → backdoor CVE-2011-2523 explotada con exploit Python → root directo sin escalada.

Nmap vsftpd 2.3.4 CVE-2011-2523 Backdoor RCE Searchsploit
DOCKERLABS MUY FÁCIL

BreakMySSH

nmap detecta puerto 22 OpenSSH 7.7 → Metasploit auxiliary/scanner/ssh/ssh_login → fuerza bruta SSH → acceso root.

nmap SSH Metasploit Fuerza Bruta
DOCKERLABS FÁCIL

Mírame

SQLi con sqlmap + esteganografía con steghide/stegseek + crackeo ZIP con John → SSH → escalada mediante SUID find.

SQLi sqlmap Esteganografía John SUID PrivEsc
DOCKERLABS FÁCIL

Injection

SQL Injection bypass en login → credenciales dylan → SSH → SUID env con GTFObins → root.

SQL Injection SQLi Bypass SSH SUID GTFObins PrivEsc
DOCKERLABS FÁCIL

Pinguinazo

SSTI Jinja2 en Flask → RCE como pinguinazo → reverse shell → sudo java NOPASSWD → Shell.java con ProcessBuilder → root.

SSTI Jinja2 RCE Reverse Shell sudo GTFObins PrivEsc
DOCKERLABS FÁCIL

Upload

Panel de subida sin restricciones → PHP Reverse Shell (PentestMonkey) → shell como www-data → sudo /usr/bin/env NOPASSWD → GTFObins → root.

File Upload RCE PHP Shell Gobuster sudo GTFObins PrivEsc
DOCKERLABS MEDIO

Database

SQLi + enumeración SMB + Java reverse shell + escalada mediante SUID env.

SQLi SMB Java Shell SUID PrivEsc
[ PRÓXIMAMENTE ] MÁS WRITEUPS EN CAMINO
// 02

HACKTHEBOX

12 writeups
HACKTHEBOX MUY FÁCIL

Meow

nmap descubre puerto 23 Telnet abierto → credenciales por defecto root sin contraseña → acceso directo como root → flag.

nmap Telnet Default Creds
HACKTHEBOX MUY FÁCIL

Fawn

nmap descubre puerto 21 FTP con vsftpd 3.0.3 → login anónimo permitido → descarga flag.txt vía get → flag.

nmap FTP Anonymous Access Default Creds
HACKTHEBOX MUY FÁCIL

Redeemer

nmap descubre puerto 6379 Redis abierto → redis-cli sin autenticación → info keyspace revela db0 → select 0 → keys * → get flag → flag.

nmap Redis No Auth redis-cli
HACKTHEBOX MUY FÁCIL

Overlay

WebShell RCE como www-data → reverse shell con Netcat → escalada a root explotando CVE-2021-3493 (OverlayFS LPE).

WebShell RCE Netcat CVE-2021-3493 PrivEsc
HACKTHEBOX MUY FÁCIL

Dancing

nmap descubre puertos 135/139/445 (SMB) → smbclient lista shares → acceso anónimo a WorkShares → descarga flag.txt desde James.P → flag.

nmap SMB smbclient Anonymous Access
HACKTHEBOX MUY FÁCIL

Spark

nmap descubre Apache Spark 3.0.3 en :8080 → CVE-2022-33891 OS Command Injection → PoC python3 poc.py --check confirma RCE vía sleep 10 → nc -lvnp 443 + --revshell → root.

nmap Apache Spark CVE-2022-33891 Command Injection RCE Reverse Shell
HACKTHEBOX MUY FÁCIL

Unholy Union

Challenge Web — campo de búsqueda concatena la entrada sin sanitizar → UNION SELECT calibra columnas → dump de information_schema (BD, tablas, columnas) → SELECT flag FROM flag.

SQL Injection UNION-Based information_schema MariaDB Web
HACKTHEBOX FÁCIL

Base

Directory listing expone swap de Vim → bypass de autenticación por PHP Type Juggling → subida de archivo PHP para RCE → credenciales en texto plano → SSH → escalada con sudo find.

Dir Listing PHP Type Juggling File Upload RCE Burp Suite sudo PrivEsc
HACKTHEBOX FÁCIL

Bank

DNS local (/etc/hosts) → wfuzz enumera /balance-transfer → archivo con ERR ENCRYPT FAILED expone credenciales → File Upload bypass extensión .htb → RCE → SUID /var/htb/bin/emergency → root.

DNS · /etc/hosts wfuzz Clear Text Creds File Upload Burp Suite RCE SUID PrivEsc
HACKTHEBOX FÁCIL

Cap

IDOR en /data/0 expone captura .pcap → tráfico FTP en texto plano revela credenciales → SSH como nathan → Python3.8 con CAP_SETUID → root.

IDOR PCAP · Wireshark FTP Clear Text SSH CAP_SETUID PrivEsc
HACKTHEBOX FÁCIL

Nocturnal

IDOR en view.php + wfuzz enumera usuarios → ODT con credenciales → command injection en backup → reverse shell → hashes SQLite en CrackStation → SSH tunneling → ISPConfig CVE-2023-46818 → root.

IDOR wfuzz Command Injection SQLite SSH Tunneling CVE-2023-46818 PrivEsc
HACKTHEBOX FÁCIL

Conversor

Source code disclosure en /static/source_code.tar.gz → XSLT Injection → reverse shell www-data → hashes SQLite en CrackStation → SSH fismathack → CVE-2024-48990 needrestart Perl Injection → root.

Information Disclosure XSLT Injection RCE SQLite SSH CVE-2024-48990 PrivEsc
HACKTHEBOX FÁCIL

Mirai

Header x-pi-hole revela Raspberry Pi → credenciales por defecto pi:raspberry → SSH → sudo NOPASSWD ALL → root.txt vacío → USB stick → strings /dev/sdb recupera flag eliminada.

Information Disclosure IoT · Pi-Hole Default Creds SSH sudo Forensics PrivEsc
HACKTHEBOX FÁCIL

Blue

Nmap detecta SMB Windows 7 SP1 → --script vuln confirma MS17-010 → Metasploit EternalBlue (CVE-2017-0144) → shell directa como NT AUTHORITY\SYSTEM.

nmap SMB CVE-2017-0144 EternalBlue Metasploit RCE
HACKTHEBOX FÁCIL

GoodGames

SQLi en login → sqlmap dumpea hash MD5 → crackeo en CrackStation → SSTI Jinja2 en campo nombre → reverse shell en contenedor Docker → reutilización de contraseña → SSH al host real → escape Docker con volumen montado + SUID bash → root.

SQLi sqlmap Hash Cracking SSTI · Jinja2 Docker Escape SUID PrivEsc
HACKTHEBOX FÁCIL

Lame

Nmap detecta Samba 3.0.20 → vsftpd 2.3.4 backdoor bloqueado por firewall (rabbit hole) → CVE-2007-2447 usermap_script en SMB → Metasploit → root directo.

nmap SMB · Samba CVE-2007-2447 Metasploit RCE PrivEsc
HACKTHEBOX FÁCIL

Soccer

Tiny File Manager expone RCE (CVE-2021-45010) → acceso inicial como www-data → Blind SQLi vía WebSockets en panel de chat → credenciales de usuario → doas + dstat mal configurado → root.

Tiny File Manager CVE-2021-45010 RCE WebSockets Blind SQLi doas dstat
[ PRÓXIMAMENTE ] MÁS WRITEUPS EN CAMINO
// 03

GOOGLE XSS GAME

1 writeup
// 04

TRYHACKME

0 writeups

// PRÓXIMAMENTE — WRITEUPS EN DESARROLLO