🔴Freelancer (WIP)
En esta ocasión vamos a hacer el writeup de la máquina Freelancer de Hack the Box, una máquina Linux de dificultad Hard.
Última actualización
En esta ocasión vamos a hacer el writeup de la máquina Freelancer de Hack the Box, una máquina Linux de dificultad Hard.
Última actualización
Añadimos la IP 10.10.11.5
a nuestro /etc/hosts
y accedemos través del navegador. Llegamos a una página que parece un portal de trabajos freelance:
Vamos a hacer un poco de review de la web. Encontramos un login y una página de registro. En el resto de páginas no hay mucha información relevante ni nada que nos llame la atención.
No nos deja registrarnos como Employer, si como Freelancer, pero llegamos al Job Dashboard del menú (no haría falta ni registrarnos):
Al entrar a una oferta de empleo, o a un post, vemos que cambia la url y le mete un id que podemos intentar explotar, por ejemplo podríamos intentar un SQL Inyection con SQL Map:
Vemos que la url cambia a:
Con esto vamos a probar a realizar una SQL Inyection con SQLMap, pero antes vamos a escanear puertos y hacer un poco de fuzzing, por si hay algo relevante.
Encontramos los puertos típicos de una máquina windows.