<- HTB

Stocker


8 minutos de lectura

Stocker
Hack The Box. Linux. Máquina fácil. Esta máquina tiene una página web vulnerable a inyección NoSQL. Mediante esta vulnerabilidad, podemos saltarnos la autenticación. Luego, tenemos una funcionalidad para convertir un texto HTML en PDF, siendo capaces de realizar un ataque XSS del lado servidor para leer archivos del servidor, como el código fuente. Después encontramos una contraseña en texto claro que se reutiliza en SSH. Finalmente, un usuario puede ejecutar scripts en Node.js con sudo en una ruta que tiene un wildcard. Para escalar privilegios hay que abusar de este wildcard