Rompiendo la Pila Web: OWASP-BWA (Módulo M4)
Serie Pentest Range · Parte 4 de 5 · por Vinh NTT
Más filtraciones comienzan en la capa de aplicación que en cualquier otro lugar, y las habilidades son diferentes de la explotación de red; estás razonando sobre cómo la aplicación confía en la entrada, no qué CVE le falta al sistema operativo. El Módulo M4 del CertInstructor Pentest Range te dirige a OWASP Broken Web Applications (OWASP-BWA) en 10.10.10.31 y te guía a través de diez laboratorios que reflejan el OWASP Top 10.
Solo simulación. Cada solicitud y carga útil en M4 se simula en tu navegador. No se ataca ninguna aplicación real.
La cadena de eliminación M4 — diez laboratorios
| Etapa | Laboratorio | Fase | Idea de OWASP / ATT&CK |
|---|---|---|---|
| 01 | Descubrimiento web | Reconocimiento | Ruta de fuerza bruta y hosts virtuales — mapea las aplicaciones primero |
| 02 | SSTI → RCE | Ejecución | Convierte {{7*7}} en ejecución remota de código |
| 03 | Shell web | Persistencia | Sube un archivo PHP disfrazado al directorio raíz web |
| 04 | SSRF | Acceso a credenciales | Haz que el servidor recupere 169.254.169.254 y robe las credenciales IAM de la nube |
| 05 | IDOR | Recolección | Cambia un id para leer los documentos de otros usuarios — sin exploit, solo un número |
| 06 | XSS → Robo de sesión | Acceso a credenciales | Inyecta JavaScript para robar la cookie de sesión de la víctima |
| 07 | C2 de shell web | Comando y control | Usa el shell cargado como un canal C2 HTTP bidireccional |
| 08 | Exfiltración | Exfiltración | Prepara los datos recolectados y sácalos a través de C2 / almacenamiento en la nube |
| 09 | Desfiguración | Impacto | Sobrescribe la página de índice de la aplicación — la consecuencia visible |
| 10 | Equipo Azul | Detección y defensa | Busca todo en los registros de acceso, alertas WAF y registros de aplicaciones |
Observa que el módulo cuenta una historia: descubres las aplicaciones, entras a través de SSTI, aseguras tu punto de apoyo con un shell web, robas credenciales de la nube y datos de usuario, secuestras una sesión, conviertes el shell en C2, exfiltras el botín y finalmente desfiguras el sitio; luego buscas cada paso que acabas de dar.
Paso a paso: descubrimiento → primer punto de apoyo
- Desde el portal, ingresa a la Plataforma web (M4) y abre el Escenario 01 · Descubrimiento Web.
-
Mapea la superficie de ataque. Fuerza bruta directorios, archivos y hosts virtuales para encontrar lo que realmente se está ejecutando — páginas de inicio de sesión, un
upload.php, unproxy.php, undocuments.php. No puedes atacar lo que no has encontrado; este es el equivalente web de Nmap. Completa las misiones. - Abre Escenario 02 · SSTI → RCE. Encuentra la entrada que es evaluada por el motor de plantillas y confírmala con la sonda clásica: ¿
{{7*7}}devuelve49? Si es así, el servidor está ejecutando tu entrada como código. Escala eso a una ejecución remota de código completa y toma tu punto de apoyo. El cuestionario lo vincula con OWASP A03 (Inyección) y cómo una correcta compartimentación/escape lo previene. - Abre Etapa 03 · Shell web. Convierte ese punto de apoyo en persistencia — sube un archivo PHP disfrazado al directorio raíz web para tener una ejecución de comandos duradera y sin credenciales cuando quieras. Este shell es el hilo que los laboratorios de C2 y exfiltración usarán más tarde.
Desde aquí, cada laboratorio pasa al siguiente exactamente como una interacción web real.
Trabajando el resto del módulo
-
SSRF es el laboratorio de la era de la nube: abusa de
proxy.php?url=para hacer que el propio servidor solicite169.254.169.254(el punto final de metadatos de la nube) y te entregue las credenciales temporales de IAM del rol de instancia. Así es como un solo SSRF se convierte en un compromiso de cuenta en la nube. -
IDOR es la lección "sin exploit, solo un número": incrementa
documents.php?doc_id=y lee registros que nunca fueron tuyos, luego recolecta todo el repositorio. Un control de acceso deficiente es aburrido de ver y devastador en la práctica. - XSS → Robo de sesión mueve el ataque al navegador de la víctima: inyecta JavaScript a través de un parámetro reflejado para robar una cookie de sesión y usar la sesión autenticada del usuario.
- C2 de Shell Web → Exfiltración → Desfiguración es el final del juego: usa tu shell como un canal de comando bidireccional, prepara y exfiltra los datos que recolectaste, y finalmente sobrescribe la página de índice — el impacto visible que convierte una brecha invisible en un titular.
- Equipo Azul cierra el M4 desde la silla del defensor, pero esta vez con telemetría web — registros de acceso, alertas WAF, registros de aplicaciones — no ID de eventos de Windows.
Dónde encaja M4 en tu camino de certificación
M4 es la mitad de seguridad de aplicaciones del trabajo ofensivo, por lo que se mapea a los dominios web y de inyección de PenTest+, y los laboratorios de credenciales de la nube/SSRF e IAM impulsan el pensamiento empresarial y consciente de la nube para el que está diseñado SecurityX (CASP+).
Siguiente paso cuando estés listo:
- CompTIA PenTest+ CertMaster Labs (PT0-003 V3) — explotación web y de red práctica en entornos de laboratorio oficiales.
- CertMaster Labs para CompTIA SecurityX (CAS-005) — para la profundidad de nube, IAM y arquitectura empresarial que estos laboratorios comienzan a tocar.
Lo que viene después
Has atacado Linux, Windows y la web. Ahora guarda la insignia y recoge la que cada uno de esos ataques estaba generando silenciosamente: evidencia. La culminación es el turno del defensor.
→ Continuar con Módulo M5 — La Cúspide del Equipo Azul SOC
Sobre el autor — Vinh NTT, fundador de CertInstructor, más de 20 años en formación en seguridad informática. Completa pila de seguridad CompTIA (Security+, CySA+, PenTest+, SecurityX); dos veces ganador del Premio Círculo de Excelencia de Instructores de EC-Council (2022 y 2023). El Pentest Range es su trabajo original, compartido gratuitamente.
0 comentarios