|
| 1 | +# 🔐 Challenge: Secure Storage |
| 2 | + |
| 3 | +**Categoría:** Web |
| 4 | + |
| 5 | +## 📝 Análisis del Mecanismo |
| 6 | +Tras revisar el código fuente (Golang) y el entorno Docker, se detectó que el servidor no procesaba las rutas de archivos en texto plano. Implementaba una capa de "seguridad" por oscuridad antes de acceder al sistema de archivos. |
| 7 | + |
| 8 | +El mecanismo era una operación **XOR (Exclusive OR)**. El servidor combinaba la entrada del usuario con una clave (Key) estática. |
| 9 | + |
| 10 | +**Lógica del Servidor:** |
| 11 | +```math |
| 12 | +Ruta_Final = Input_Usuario \oplus Clave_XOR |
| 13 | +``` |
| 14 | + |
| 15 | +## 🧠 Vector de Ataque |
| 16 | + |
| 17 | +### 1. El Problema del Path Traversal |
| 18 | +El objetivo era realizar un Path Traversal clásico (`../../../flag.txt`). Sin embargo, al enviar esta cadena en texto plano, el servidor la "desencriptaba" (aplicando XOR), resultando en bytes basura que no correspondían a ninguna ruta válida. |
| 19 | + |
| 20 | +### 2. Known Plaintext Attack (Recuperación de la Clave) |
| 21 | +Para poder enviar un payload válido, necesitábamos conocer la **Clave XOR**. Utilizamos un ataque de texto plano conocido: |
| 22 | +1. **Plaintext:** Descargamos el archivo `/logo.png` de forma legítima (público). |
| 23 | +2. **Ciphertext:** Descargamos el mismo archivo a través del endpoint vulnerable (`/download/...`). |
| 24 | +3. **Cálculo:** Debido a las propiedades conmutativas de XOR, pudimos recuperar la clave: |
| 25 | + |
| 26 | +```math |
| 27 | +Clave = Plaintext \oplus Ciphertext |
| 28 | +``` |
| 29 | + |
| 30 | +## 🧨 Explotación |
| 31 | + |
| 32 | +Se desarrolló un script automatizado en Python que realiza los siguientes pasos: |
| 33 | +1. Sube un archivo temporal para obtener una sesión válida. |
| 34 | +2. Descarga el recurso público y su versión cifrada para calcular la **Keystream**. |
| 35 | +3. Descarga la flag cifrada mediante Path Traversal. |
| 36 | +4. Descifra la flag localmente usando la clave recuperada. |
| 37 | + |
| 38 | +### 💻 Ejecución |
| 39 | +El exploit completo se encuentra en el archivo adjunto [`exploit.py`](./exploit.py). |
| 40 | + |
| 41 | +```bash |
| 42 | +python3 exploit.py |
| 43 | +``` |
| 44 | + |
| 45 | +**Salida del script:** |
| 46 | +```text |
| 47 | +[+] Iniciando ataque contra [http://ctf.nexus-security.club:6213](http://ctf.nexus-security.club:6213) |
| 48 | +[*] Descargando logo original (/logo.png)... |
| 49 | +[*] Descargando logo cifrado usando traversal... |
| 50 | +[+] Clave recuperada (hex): a1b2c3... |
| 51 | +[*] Descargando flag cifrada... |
| 52 | +======================================== |
| 53 | +FLAG DESCIFRADA: nexus{l34k_7h3_k3y_br34k_7h3_c1ph3r} |
| 54 | +======================================== |
| 55 | +``` |
| 56 | + |
| 57 | +## 🚩 Flag |
| 58 | +> `nexus{l34k_7h3_k3y_br34k_7h3_c1ph3r}` |
| 59 | +
|
0 commit comments