⚠️ Aviso Legal
Este projeto é estritamente para fins educacionais e de pesquisa ética em segurança.
Todas as atividades foram realizadas em um ambiente controlado de laboratório / CTF.
Não utilize as técnicas descritas aqui em qualquer sistema sem a devida autorização.
🎯 Objetivos
- Identificar possíveis vetores de ataque no FuelCMS
- Explorar vulnerabilidades de aplicações web para obter execução de código
- Realizar enumeração pós-exploração
- Localizar arquivos sensíveis e possíveis flags
- Compreender configurações incorretas do sistema e limites de privilégios
🧠 Principais Aprendizados
- Fraquezas no tratamento de entrada de aplicações web
- Risco de injeção de comandos em plataformas CMS
- Técnicas básicas de enumeração pós-exploração em Linux
- Importância da sanitização segura de entradas
- Comportamento real de contas de serviços web (ex.:
www-data)
🧪 Metodologia (Visão Geral)
- Reconhecimento da aplicação web FuelCMS
- Identificação de um ponto de entrada vulnerável
- Execução de injeção de comandos controlada
- Enumeração em nível de sistema com privilégios limitados de usuário
- Busca por arquivos sensíveis e artefatos de configuração
- Análise da estrutura do sistema de arquivos e diretórios da aplicação
📌 Status
✔ Acesso inicial obtido
✔ Enumeração do sistema concluída
✔ Escalonamento adicional de privilégios (se aplicável) em análise
👤 Autor
gh0stUncle
Engenheiro de Segurança | SOC | Detecção de Ameaças | Entusiasta de VAPT
⭐ Notas
Este repositório faz parte do meu aprendizado contínuo em segurança ofensiva, pesquisa de vulnerabilidades e simulação de ataques no mundo real.