Hacemos el reconocimiento con nmap:

Y esto es lo que tenemos en la web:

Y esto por el puerto 3333:

Vamos a hacer fuzzing al puerto 80 en busca de directorios web con gobuster:

Y si hacemos fuzzing de extensiones de archivos, vemos un action.php:

Y vemos que si accedemos al action.php se encuentra en blanco:

Por otra parte, si buscamos estos directorios y cada uno de ellos tiene un código codificado en base64:

Si decodificamos cada uno de los textos, vemos lo siguiente:

Y si establecemos conexiones sobre cada una de estos directorios por el puerto 3333, veremos que si escribo lamp, me saca una serie de archivos:

Vamos a interceptar una petición desde el cuadro inicial con burp suite:

Y esta es la petición interceptada:

Y tenemos que cambiar el content-type y añadir abajo el payload del XXE, por tanto lo modificamos de esta forma:

Y buscamos el payload en la web de payloadsallthethings:

https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XXE%20Injection

Y este es el resultado, donde podemos explotar un XXE y ver el archivo /etc/hosts: