27/05/2026
¿Sabes qué es la máquina Data? 💻
Data es una máquina Linux de dificultad Easy donde se explota la vulnerabilidad CVE-2021-43798 en Grafana, permitiendo una lectura de archivos mediante path traversal.
Al explotar esta vulnerabilidad se consigue extraer la base de datos de Grafana y convertir los hashes almacenados a un formato compatible con Hashcat. Tras crackearlos, se obtienen credenciales válidas para acceder por SSH como el usuario boris. 👨🏼💻
En el sobre “Laboratorio Hacking Ético: Data Hack The Box” organizado por nuestros compañeros del Ceistt , vimos qué es, cómo se utiliza y qué permisos tiene el usuario.
📢 Nuestro de la semana es:
🟡Mantén Grafana actualizado para evitar CVEs como CVE-2021-43798.
🟡No expongas Grafana directamente a Internet; usa VPN, reverse proxy o filtrado IP.
🟡Oculta la versión de Grafana para evitar fingerprinting.
🟡Implementa WAF/IPS para detectar payloads de path traversal (../, %2F, etc.).
🟡Restringe los permisos sobre archivos sensibles como grafana.db.
🟡Evita almacenar secretos o hashes accesibles desde aplicaciones web.
🟡Aplica políticas de contraseñas fuertes y MFA. La password crackeada era débil (beautiful1).
🟡Monitoriza accesos anómalos y descargas de archivos sensibles desde Grafana.
🟡Nunca concedas permisos sudo sobre Docker (docker exec, docker run, etc.).
🟡Evita el uso de contenedores con --privileged.
🟡Limita capabilities de Docker (--cap-drop ALL).
🟡Impide montajes del filesystem del host dentro de contenedores.
🟡Utiliza AppArmor, SELinux o seccomp para aislar contenedores.
🟡Monitoriza cambios en authorized_keys para detectar persistencia SSH.
🟡Centraliza logs en un SIEM para detectar explotación web + escalada Docker.
🟡Genera alertas ante uso sospechoso de sudo docker, mounts o accesos SSH root.
Pincha aquí 👉🏼 https://www.youtube.com/watch?v=i8gY0ckf42w&t=1s para ver el vídeo de YouTube y descubrir todos los detalles.