<- HTB

Shoppy


8 minutos de lectura

Shoppy
Hack The Box. Linux. Máquina fácil. Esta máquina tiene una página web vulnerable a inyección NoSQL. Mediante esta vulnerabilidad, podemos saltarnos la autenticación y listar hashes de contraseñas que se pueden romper. Luego, al enumerar subdominios encontramos una aplicación MatterMost a la que podemos entrar y ver credenciales de acceso por SSH. El primer usuario puede ejecutar un binario ELF personalizado que muestra más credenciales al usar una contraseña maestra. Finalmente, podemos escalar privilegios porque el segundo usuario pertenece al grupo docker