⚠️ Disclaimer
Questo progetto è strettamente per scopi educativi e di ricerca etica sulla sicurezza.
Tutte le attività sono state eseguite in un ambiente di laboratorio / CTF controllato.
Non utilizzare le tecniche descritte qui su alcun sistema senza la dovuta autorizzazione.
🎯 Obiettivi
- Identificare potenziali vettori di attacco in FuelCMS
- Sfruttare le vulnerabilità dell'applicazione web per ottenere l'esecuzione di codice
- Eseguire l'enumerazione post-exploitation
- Individuare file sensibili e potenziali flag
- Comprendere le misconfigurazioni di sistema e i confini dei privilegi
🧠 Apprendimenti Chiave
- Debolezze nella gestione degli input delle applicazioni web
- Rischio di injection di comandi nelle piattaforme CMS
- Tecniche di base di enumerazione post-exploitation su Linux
- Importanza di una corretta sanitizzazione degli input
- Comportamento reale degli account dei servizi web (es.
www-data)
🧪 Metodologia (Livello Alto)
- Ricognizione dell'applicazione web FuelCMS
- Identificazione di un punto di input vulnerabile
- Esecuzione di un'injection di comandi controllata
- Enumerazione a livello di sistema con privilegi utente limitati
- Ricerca di file sensibili e artefatti di configurazione
- Analisi della struttura del filesystem e delle directory dell'applicazione
📌 Stato
✔ Accesso iniziale ottenuto
✔ Enumerazione del sistema completata
✔ Ulteriore escalation dei privilegi (se applicabile) in analisi
👤 Autore
gh0stUncle
Security Engineer | SOC | Threat Detection | Appassionato di VAPT
⭐ Note
Questo repository fa parte del mio apprendimento continuo nella sicurezza offensiva, nella ricerca di vulnerabilità e nella simulazione di attacchi nel mondo reale.