⚠️ Aviso Legal
Este proyecto es estrictamente para fines educativos y de investigación ética en seguridad.
Todas las actividades se realizaron en un entorno de laboratorio controlado / CTF.
No utilice las técnicas descritas aquí en ningún sistema sin la debida autorización.
🎯 Objetivos
- Identificar posibles vectores de ataque en FuelCMS
- Explotar vulnerabilidades de aplicaciones web para obtener ejecución de código
- Realizar enumeración posterior a la explotación
- Localizar archivos sensibles y posibles banderas (flags)
- Comprender malas configuraciones del sistema y límites de privilegios
🧠 Aprendizajes Clave
- Debilidades en el manejo de entradas de aplicaciones web
- Riesgo de inyección de comandos en plataformas CMS
- Técnicas básicas de enumeración post-explotación en Linux
- Importancia de la sanitización segura de entradas
- Comportamiento real de cuentas de servicios web (p. ej.,
www-data)
🧪 Metodología (Alto Nivel)
- Reconocimiento de la aplicación web FuelCMS
- Identificación de un punto de entrada vulnerable
- Ejecución de inyección de comandos controlada
- Enumeración a nivel de sistema con privilegios de usuario limitados
- Búsqueda de archivos sensibles y artefactos de configuración
- Análisis de la estructura del sistema de archivos y directorios de la aplicación
📌 Estado
✔ Acceso inicial conseguido
✔ Enumeración del sistema completada
✔ Escalada de privilegios adicional (si aplica) en análisis
👤 Autor
gh0stUncle
Ingeniero de Seguridad | SOC | Detección de Amenazas | Entusiasta de VAPT
⭐ Notas
Este repositorio es parte de mi aprendizaje continuo en seguridad ofensiva, investigación de vulnerabilidades y simulación de ataques en el mundo real.