Simulación de brecha en aplicaciones web

Un proyecto de seguridad web basado exclusivamente en desafíos que integra el descubrimiento de superficies ocultas, la extracción de datos mediante inyección y escenarios encadenados de toma de control de cuentas.

Cybersecurity EngineerCiberseguridad

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Este proyecto intermedio, compuesto exclusivamente por desafíos, pone a prueba tu capacidad para unir reconocimiento y explotación web en rutas de brecha coherentes. En tres aplicaciones locales, descubrirás una superficie administrativa oculta, extraerás datos mediante inyección SQL y encadenarás fallos de autorización y plantillas para simular una toma de control de cuenta.

El curso se centra en una ejecución basada en evidencias: cada etapa deja una pista, cookie, registro o resumen preciso para la siguiente etapa u otro analista. Todos los hosts, cuentas, registros de clientes y secretos son ficticios y están confinados a la máquina virtual de entrenamiento.

Lo que aprenderás

  • Aplicar fuzzing al encabezado Host con ffuf para descubrir un host virtual administrativo oculto
  • Enumerar rutas sensibles con Gobuster y aislar un parámetro de depuración
  • Combinar el host, la ruta y el parámetro en una URL de entrada reutilizable
  • Confirmar una inyección SQL mediante un error y eludir un inicio de sesión vulnerable con curl
  • Enumerar y volcar una tabla SQLite específica con sqlmap
  • Establecer y conservar una sesión autenticada de bajo privilegio mediante un archivo de cookies
  • Explotar un fallo IDOR para recuperar un token de promoción de privilegios
  • Encadenar la promoción de rol y la inyección de plantillas del lado del servidor para recuperar un secreto administrativo simulado

A quién va dirigido este curso

Este curso está dirigido a quienes ya han practicado reconocimiento web básico, solicitudes HTTP, inyección SQL y pruebas de control de acceso y desean un proyecto independiente de simulación de brecha. Es apropiado para futuros pentesters, analistas de seguridad de aplicaciones y defensores que quieran comprender cómo se combinan distintas debilidades web.

Requisitos previos: Comodidad con una shell de Linux, solicitudes y encabezados HTTP, cookies y sesiones, enumeración de directorios y hosts virtuales, conceptos de inyección SQL y pruebas básicas de autorización.

Entorno de aprendizaje: Una máquina virtual LabEx con Ubuntu 22.04, tres aplicaciones web locales simuladas con Flask/Python y herramientas como ffuf, Gobuster, curl, sqlmap y SQLite.

Preguntas frecuentes

¿Es un curso guiado para principiantes?

No. Contiene tres evaluaciones basadas en desafíos. Se proporcionan los requisitos y artefactos esperados, pero debes construir, depurar y encadenar los comandos por tu cuenta.

¿Atacaré sitios web o cuentas reales?

No. Todos los objetivos web se ejecutan localmente en 127.0.0.1, y los dominios, credenciales, registros de clientes, tokens y secretos son datos de entrenamiento ficticios.

¿Qué vulnerabilidades practicaré realmente?

Practicarás el descubrimiento de hosts virtuales y rutas ocultas, la confirmación de inyección SQL mediante errores, elusión de autenticación y extracción controlada de datos, divulgación de tokens mediante IDOR e inyección de plantillas del lado del servidor. Los laboratorios no incluyen un ejercicio de XSS.

¿Qué evidencias produciré?

Guardarás un punto de entrada oculto reutilizable, una cookie autenticada y un registro seleccionado de la base de datos, además de un resumen de toma de control que documenta la sesión de bajo privilegio, el token de promoción y el secreto administrativo recuperado.

Profesor

labby
Labby
Labby is the LabEx teacher.