miércoles, 1 de junio de 2022

TryHackMe - All in One

¡Hola a todos! Después de este par de meses sin escribir nada vengo con una máquina de TryHackMe para ir quitándome el polvo, que no sólo han sido unos meses sin escribir, sino que sin hacer máquinas también :( . Se trata de la máquina All in One.

jueves, 17 de marzo de 2022

DeFi Hacking #2 - Naive receiver (Damn Vulnerable DeFi)

Bienvenidos otra vez a Who is secure. Hoy vamos a continuar con la serie de DeFi Hacking resolviendo el segundo reto de Damn Vulnerable DeFi, Naive receiver.

lunes, 14 de marzo de 2022

DeFi Hacking #1 - Unstoppable (Damn Vulnerable DeFi)

¡Buenas a todos! Hoy quiero empezar una serie de entradas sobre DeFi hacking y para ello vamos a resolver los retos de Damn Vulnerable DeFi creados por tinchoabbate. Empezaremos por el primer reto de esta colección, unstoppable.

jueves, 20 de enero de 2022

TryHackMe - Raz0rBlack

¡Hola a todos y feliz año nuevo! 🥳 Hoy (después de taaaaanto tiempo otra vez) os traigo una entrada nueva, en este caso la resolución de una máquina de directorio activo llamada Raz0rBlack, de TryHackMe ya que últimamente estoy intentando mejorar en AD.

viernes, 29 de octubre de 2021

CVE-2021-41728 o cómo he conseguido mi primer CVE

¡Hola a todos! Después de muuuucho tiempo, vuelvo con una entrada al blog. En esta ocasión no traigo una entrada en la que vayamos a abordar de manera técnica una máquina o reto, sino que os quiero contar que he conseguido mi primer CVE, el CVE-2021-41728.

lunes, 14 de junio de 2021

TryHackMe - Enterprise

¡Bienvenidos de nuevo a Who Is Secure! Últimamente he estado haciendo todas las máquinas que tienen en TryHackMe de directorio activo y hoy os traigo el writeup de una, Enterprise.

domingo, 25 de abril de 2021

Subdomain takeover en Heroku

¡Hola a todos! Han pasado dos semanas desde que arreglaron un reporte que realicé en HackerOne para un programa privado de bug bounty. El fallo era un subdomain takeover al dominio principal del scope.

domingo, 11 de abril de 2021

Web - MoonCTF 2021

 ¡Hola a todos! Después de tantos meses sin escribir os traigo el apartado web de MoonCTF el cual fue este fin de semana y que fue organizado por FlagHunters.

miércoles, 30 de diciembre de 2020

SQLi - Vamos de compras sin pagar

¡Hola a todos después de un mes! Espero que todo os vaya bien y que estéis pwneando mucho por Navidades. Por mi parte llevo unos días practicando con webs de openbugbounty y me está sirviendo para probar en entornos reales, algo que está dando buenos resultados para aprender. Hoy os traigo una SQL injection con la que podremos beneficiarnos de las tarjetas regalo de una tienda sin tener ninguna.

lunes, 16 de noviembre de 2020

TryHackMe - LazyAdmin

 Bienvenidos una vez más a Who is secure. Hoy vengo con el walkthrough de una máquina de TryHackMe, LazyAdmin. En esta máquina vamos a explotar una subida de archivos del CMS SweetRice para conseguir ejecutar código y vamos a escalar privilegios gracias a unos fallos de permisos en un script y en el archivo sudoers.