Onlyhacks
Empezamos con este reto de HackTheBox, el cual es de tipo web, por lo que vamos a meternos para ver qué nos propone.
Al lanzar el challenge y ver su página web nos sale lo siguiente

Vemos que es una página web como de citas online, por lo que vamos a hacer un usuario y a entrar para ver qué es lo que nos ofrece.
Nada más registrarnos vemos lo siguiente

Hay una serie de perfiles de personas a las que puedes hacerle “match” o no
Una vez que le damos match o no a las “personas” que nos salen, en la pestaña de “Matches” podemos ver lo siguiente

Podemos ver que parece que Renata nos ha enviado un mensaje
Si nos metemos en su chat vemos que tenemos capacidad de escribir en él para enviar un mensaje, pero si en vez de eso ponemos una sentencia HTML podemos ver que nos lo interpreta

En este caso solamente he puesto unas etiquetas h1, pero si intentamos efectuar un XSS podemos ver lo siguiente


Vemos que nos salta la alarma del alert(0), por lo que este campo es vulnerable a XSS
Como lo que nos interesa en principio es poder llegar a robar la sesión de Renata, vamos a comprobar si el http-only está en true o false, porque dependiendo de cómo esté vamos a poder hacer un cookie hijacking o no

Podemos ver que está en “false”, lo que nos va a permitir poder robarle la cookie de sesión para poder convertirnos en Renata
Para poder llevar a cabo este ataque vamos a utilizar la siguiente web

La web es http://requestbin.whapi.cloud y lo que nos va a permitir es recibir solicitudes HTTP
Para darle uso lo que hacemos es darle al botón verde y se nos proporcionará lo siguiente

Si lanzamos una solicitud a esa URL con el curl que nos proporciona ya de por sí la web, veremos que nos lo reporta de la siguiente manera

Por lo que teniendo esto vamos a efectuar el XSS de la siguiente manera: para poder nosotros sacar la cookie de sesión de un usuario tenemos que hacer referencia al “document.cookie”, por ejemplo, esta es mi cookie de sesión en este sitio

Ahora lo que vamos a hacer es efectuar un XSS que nos envíe la cookie del usuario a nuestro interceptor de solicitudes HTTP
El payload para explotar este XSS es el siguiente


Ahora esperamos y cuando el usuario Renata nos envíe un nuevo mensaje, deberíamos de tener su cookie capturada

Ahí tenemos la cookie del usuario Renata, por lo que vamos a cambiar el nuestro por el suyo

Si ahora recargamos la página podemos ver que somos el usuario Renata

Podemos ver que estamos como el usuario Renata y que tenemos nuestro chat y otro en el que está la flag
