BÓVEDA DE CREDENCIALES
HTB Fortress — Respected by Jet
Hack The Box HARD Fortress

HTB Fortress — Respected by Jet

Obtenido: 11 de marzo de 2025 Multi-Flag Challenge ID: jet-fortress-2025
#HTB#Fortress#Jet#Web#Pipelines#API Abuse#Data Exfiltration

Author Platform Fortress Rarity Team

Flippermen | CyberFlippers | UDLA-Cyber


CampoValor
FortressJet
BadgeRespected by Jet
Completado11 Mar, 2025
Rarity0.13% de usuarios

Sobre Jet

Jet es una plataforma de infraestructura y datos que diseñó su Fortress alrededor de los vectores de ataque más relevantes en entornos de aplicaciones modernas y pipelines de procesamiento de información.

El diseño refleja la realidad operacional de empresas que manejan flujos de datos masivos: APIs expuestas, tokens de autenticación con configuraciones incorrectas, y separación de privilegios insuficiente entre componentes de pipeline.

El Fortress

El entorno expone múltiples capas de autenticación y autorización que deben ser navegadas metódicamente. La progresión es clara solo en retrospectiva — durante el proceso exige adaptarse constantemente a lo que el entorno revela.

Metodología Aplicada

1. Reconocimiento de APIs y Servicios

# Descubrimiento inicial
nmap -sCV --open -p- <IP> -oN nmap_jet.txt

# API endpoint discovery
ffuf -w /usr/share/seclists/Discovery/Web-Content/api/api-endpoints.txt \
     -u http://<IP>/api/FUZZ -mc 200,201,400,401,403

# Swagger/OpenAPI check
curl -s http://<IP>/api/docs | python3 -m json.tool
curl -s http://<IP>/api/swagger.json

2. Análisis de JWT y Tokens de Autenticación

import jwt, json

# Decodificar sin verificación para inspección
token = "eyJ..."
header = jwt.get_unverified_header(token)
payload = jwt.decode(token, options={"verify_signature": False})

print(f"Algorithm: {header['alg']}")
print(f"Payload: {json.dumps(payload, indent=2)}")

Vectores de autenticación verificados:

  • Algoritmo none bypass
  • Weak signing secret (crackeable con hashcat)
  • Claims manipulation para escalación de rol

3. Abuso de Pipeline y Data Exfiltration

  • IDOR en endpoints de pipeline — Acceso a jobs/results de otros usuarios modificando IDs
  • Parameter tampering — Manipulación de parámetros de configuración de jobs
  • Batch operations abuse — Uso de endpoints de operaciones en lote para maximizar extracción

Herramientas Utilizadas

HerramientaPropósito
nmapEnumeración de servicios
ffufFuzzing de API endpoints
Burp SuiteInterceptación y manipulación
hashcatCracking de JWT secrets
python3 / jwtManipulación de tokens
jqProcesamiento de respuestas JSON

Key Takeaways

  1. Las APIs son primera superficie de ataque — El diseño de APIs modernas expone implícitamente lógica de negocio.
  2. JWT no es sinónimo de seguro — Algoritmo, longitud de secret y validación de claims son tres capas independientes que pueden fallar separadamente.
  3. Los pipelines procesan datos sensibles — En entornos de datos, el objetivo no siempre es RCE. Acceder a los datos procesados puede ser el verdadero impacto.

Flippermen HackTheBox — Platinum Tier | #1 Ecuador | CyberFlippers | UDLA-Cyber