OWASP Juice Shop es un sitio web desarrollado por Björn Kimminich, y como se indica en su página, es “probablemente la aplicación web más moderna, sofisticada e insegura”. Se trata de un sitio de venta de jugos que ofrece desafíos para aprender sobre seguridad web, permitiéndote explorar y descubrir vulnerabilidades en la propia aplicación. Estos desafíos se dividen en “challenges” clasificados por estrellas del 1 al 6 según su complejidad.
ADVERTENCIA
Este artículo ha sido creado con propósitos educativos, se insta a los lectores a emplear la información de manera responsable y ética.
[restrict level=7]
Tener instalado Kali Linux en una máquina virtual
Encendemos nuestra máquina virtual y abrimos la terminal de Kali.
En primer lugar, es necesario instalar Node.js. Si ya tienes Node.js instalado, puedes omitir estos pasos.
Como estamos en la terminal, ingresamos el siguiente comando para instalar Node.js:
Una vez que se haya completado la descarga, procedemos a instalar el “node package manager” con el siguiente comando:
Con la descarga terminada, clonamos el repositorio de Juice Shop desde GitHub utilizando el siguiente comando:
Una vez que se ha clonado el repositorio, ingresamos a la carpeta del proyecto con el siguiente comando:
Dentro de la carpeta del proyecto, configuramos la aplicación Juice Shop mediante el siguiente comando:
Después de que la configuración se haya completado, ejecutamos el sitio web con el siguiente comando:
Una vez que hayas completado la instalación y configuración siguiendo los pasos anteriores, verás un mensaje que indica que el servidor está escuchando en el puerto 3000. Esto significa que tu sitio web está listo para ser utilizado.
Para visualizar tu sitio, abre tu navegador web y accede a la siguiente dirección:
“http://127.0.0.1:3000”
De esta manera, podrás ver y utilizar tu sitio web correctamente.
Es importante recordar que el proceso de servidor permanece en ejecución en la terminal. Este proceso es esencial para que el servidor esté en funcionamiento y puedas ver tu página web. Cuando desees detener el servidor, después de cerrar tu navegador, por razones de seguridad debes finalizar el proceso en la terminal utilizando el comando “CTRL + C”.
Cuando accedemos por primera vez al sitio web de Juice Shop, nos recibe un mensaje de bienvenida que nos ofrece una breve introducción sobre en qué consiste esta aplicación. Además, encontramos un mensaje que nos informa sobre el uso de cookies en el sitio. Estas cookies son esenciales para guardar nuestro progreso en los desafíos o “challenges” del sitio y proporcionar una experiencia personalizada.
Con el sitio web en funcionamiento, estamos listos para comenzar con los desafíos. De hecho, el primer desafío es encontrar la lista de desafíos o “challenges”.
Tenemos conocimiento de la existencia de una página dentro del sitio llamada “Scoreboard”, y existen varias formas de encontrarla. Podemos hacerlo a través de la prueba y error para acceder a la URL correcta o, como en este caso, explorar los archivos JavaScript.
Para hacerlo, presionamos la tecla “F12”, lo que nos mostrará automáticamente los archivos .js en los que buscaremos la ruta:
Podemos activar la función de búsqueda de palabras y escribir una palabra clave como “score” para agilizar nuestra búsqueda:
De esta manera, en el archivo main.js, encontramos un parámetro que parece relevante, ya que seguido de eso aparece un mensaje de felicitación por haber encontrado el Scoreboard:
Entonces, probamos directamente la URL:
De esta forma, logramos acceder al Scoreboard, donde se muestra un mensaje de felicitación por haber completado el primer desafío. Además, nuestro progreso se registra como completado en la lista de desafíos.
Este acceso nos permite ver los desafíos que podemos poner en práctica para desarrollar y mejorar nuestras habilidades en ciberseguridad.
OWASP Juice Shop | OWASP Foundation. (n.d.). https://owasp.org/www-project-juice-shop/#
Sisco, M. (2022, 5 enero). Juice Shop, aprendiendo sobre vulnerabilidades web y como prevenirlas. Medium. https://medium.com/we-are-shifters/juice-shop-aprendiendo-sobre-vulnerabilidades-web-y-como-prevenirlas-705865c32f32
DHacker Tutorials. (2020, 14 julio). How to install OWASP Juice Shop in Kali Linux | OWASP Juice Shop Setup | Web Application Pentesting [Vídeo]. YouTube. https://www.youtube.com/watch?v=sbZueoisq6U
Ihalapathirana, A. (2021, 25 diciembre). OWASP Juice Shop — Access ‘Scoreboard’ and ‘Admin Section’. Medium. https://aihalapathirana.medium.com/owasp-juice-shop-access-scoreboard-and-admin-section-40590a8ae455
[/restrict]
Acceso a contenido protegido, vídeos sin censura, herramientas exclusivas y más.
$20 USD/semestre o $30 USD/año
Ver planes