Hacemos el reconocimiento con nmap:
Y esto es lo que tenemos en la web:
Y esto por el puerto 3333:
Vamos a hacer fuzzing al puerto 80 en busca de directorios web con gobuster:
Y si hacemos fuzzing de extensiones de archivos, vemos un action.php:
Y vemos que si accedemos al action.php se encuentra en blanco:
Por otra parte, si buscamos estos directorios y cada uno de ellos tiene un código codificado en base64:
Si decodificamos cada uno de los textos, vemos lo siguiente:
Y si establecemos conexiones sobre cada una de estos directorios por el puerto 3333, veremos que si escribo lamp, me saca una serie de archivos:
Vamos a interceptar una petición desde el cuadro inicial con burp suite:
Y esta es la petición interceptada:
Y tenemos que cambiar el content-type y añadir abajo el payload del XXE, por tanto lo modificamos de esta forma:
Y buscamos el payload en la web de payloadsallthethings:
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XXE%20Injection
Y este es el resultado, donde podemos explotar un XXE y ver el archivo /etc/hosts:













