Rompiendo la pila web - OWASP-BWA (Módulo de rango de pentesting M4)

Breaking the Web Stack — OWASP-BWA (Pentest Range Module M4)

Rompiendo la Pila Web: OWASP-BWA (Módulo M4)

Serie Pentest Range · Parte 4 de 5 · por Vinh NTT

Más filtraciones comienzan en la capa de aplicación que en cualquier otro lugar, y las habilidades son diferentes de la explotación de red; estás razonando sobre cómo la aplicación confía en la entrada, no qué CVE le falta al sistema operativo. El Módulo M4 del CertInstructor Pentest Range te dirige a OWASP Broken Web Applications (OWASP-BWA) en 10.10.10.31 y te guía a través de diez laboratorios que reflejan el OWASP Top 10.

Solo simulación. Cada solicitud y carga útil en M4 se simula en tu navegador. No se ataca ninguna aplicación real.

La cadena de eliminación M4 — diez laboratorios

Etapa Laboratorio Fase Idea de OWASP / ATT&CK
01 Descubrimiento web Reconocimiento Ruta de fuerza bruta y hosts virtuales — mapea las aplicaciones primero
02 SSTI → RCE Ejecución Convierte {{7*7}} en ejecución remota de código
03 Shell web Persistencia Sube un archivo PHP disfrazado al directorio raíz web
04 SSRF Acceso a credenciales Haz que el servidor recupere 169.254.169.254 y robe las credenciales IAM de la nube
05 IDOR Recolección Cambia un id para leer los documentos de otros usuarios — sin exploit, solo un número
06 XSS → Robo de sesión Acceso a credenciales Inyecta JavaScript para robar la cookie de sesión de la víctima
07 C2 de shell web Comando y control Usa el shell cargado como un canal C2 HTTP bidireccional
08 Exfiltración Exfiltración Prepara los datos recolectados y sácalos a través de C2 / almacenamiento en la nube
09 Desfiguración Impacto Sobrescribe la página de índice de la aplicación — la consecuencia visible
10 Equipo Azul Detección y defensa Busca todo en los registros de acceso, alertas WAF y registros de aplicaciones

Observa que el módulo cuenta una historia: descubres las aplicaciones, entras a través de SSTI, aseguras tu punto de apoyo con un shell web, robas credenciales de la nube y datos de usuario, secuestras una sesión, conviertes el shell en C2, exfiltras el botín y finalmente desfiguras el sitio; luego buscas cada paso que acabas de dar.

Paso a paso: descubrimiento → primer punto de apoyo

  1. Desde el portal, ingresa a la Plataforma web (M4) y abre el Escenario 01 · Descubrimiento Web.
  2. Mapea la superficie de ataque. Fuerza bruta directorios, archivos y hosts virtuales para encontrar lo que realmente se está ejecutando — páginas de inicio de sesión, un upload.php, un proxy.php, un documents.php. No puedes atacar lo que no has encontrado; este es el equivalente web de Nmap. Completa las misiones.
  3. Abre Escenario 02 · SSTI → RCE. Encuentra la entrada que es evaluada por el motor de plantillas y confírmala con la sonda clásica: ¿{{7*7}} devuelve 49? Si es así, el servidor está ejecutando tu entrada como código. Escala eso a una ejecución remota de código completa y toma tu punto de apoyo. El cuestionario lo vincula con OWASP A03 (Inyección) y cómo una correcta compartimentación/escape lo previene.
  4. Abre Etapa 03 · Shell web. Convierte ese punto de apoyo en persistencia — sube un archivo PHP disfrazado al directorio raíz web para tener una ejecución de comandos duradera y sin credenciales cuando quieras. Este shell es el hilo que los laboratorios de C2 y exfiltración usarán más tarde.

Desde aquí, cada laboratorio pasa al siguiente exactamente como una interacción web real.

Trabajando el resto del módulo

  • SSRF es el laboratorio de la era de la nube: abusa de proxy.php?url= para hacer que el propio servidor solicite 169.254.169.254 (el punto final de metadatos de la nube) y te entregue las credenciales temporales de IAM del rol de instancia. Así es como un solo SSRF se convierte en un compromiso de cuenta en la nube.
  • IDOR es la lección "sin exploit, solo un número": incrementa documents.php?doc_id= y lee registros que nunca fueron tuyos, luego recolecta todo el repositorio. Un control de acceso deficiente es aburrido de ver y devastador en la práctica.
  • XSS → Robo de sesión mueve el ataque al navegador de la víctima: inyecta JavaScript a través de un parámetro reflejado para robar una cookie de sesión y usar la sesión autenticada del usuario.
  • C2 de Shell Web → Exfiltración → Desfiguración es el final del juego: usa tu shell como un canal de comando bidireccional, prepara y exfiltra los datos que recolectaste, y finalmente sobrescribe la página de índice — el impacto visible que convierte una brecha invisible en un titular.
  • Equipo Azul cierra el M4 desde la silla del defensor, pero esta vez con telemetría web — registros de acceso, alertas WAF, registros de aplicaciones — no ID de eventos de Windows.

Dónde encaja M4 en tu camino de certificación

M4 es la mitad de seguridad de aplicaciones del trabajo ofensivo, por lo que se mapea a los dominios web y de inyección de PenTest+, y los laboratorios de credenciales de la nube/SSRF e IAM impulsan el pensamiento empresarial y consciente de la nube para el que está diseñado SecurityX (CASP+).

Siguiente paso cuando estés listo:

Lo que viene después

Has atacado Linux, Windows y la web. Ahora guarda la insignia y recoge la que cada uno de esos ataques estaba generando silenciosamente: evidencia. La culminación es el turno del defensor.

→ Continuar con Módulo M5 — La Cúspide del Equipo Azul SOC


Sobre el autor — Vinh NTT, fundador de CertInstructor, más de 20 años en formación en seguridad informática. Completa pila de seguridad CompTIA (Security+, CySA+, PenTest+, SecurityX); dos veces ganador del Premio Círculo de Excelencia de Instructores de EC-Council (2022 y 2023). El Pentest Range es su trabajo original, compartido gratuitamente.

0 comentarios

Dejar un comentario

Ten en cuenta que los comentarios deben aprobarse antes de que se publiquen.