Zenteno Ibanez, Maria Silvia
IES PUNTA DEL VERDE
Silvia Zenteno Ibañez – IES Punta del Verde
Contenido
1. Introducción .................................................................................................................... 1
2. Parte 1: Explotación de Local File Inclusion (LFI) ............................................................. 1
3. Parte 2: Explotación de Remote File Inclusion (RFI) ........................................................ 7
Silvia Zenteno Ibañez – IES Punta del Verde
Guía Práctica Detallada: Explotación de LFI y RFI con DVWA
Sigue la documentación para realizar un ataque HTTP LFI y RFI
1. Introducción
Esta guía está diseñada desarrollar los conceptos de Local File Inclusion (LFI) y Remote File Inclusion (RFI),
utilizando para ello la Damn Vulnerable Web Application (DVWA) disponible en Kali Linux. Captura
imágenes durante el proceso, ya que deberás documentarlo.
Objetivos de Aprendizaje
• Comprender qué son las vulnerabilidades LFI y RFI y por qué son peligrosas.
• Aprender a identificar y explotar de manera segura estas vulnerabilidades en un entorno de prueba.
Preparativos
• Inicio de DVWA:
o Instala DVWA: sudo apt install dvwa.
o Si muestra error de configuración php (allow_url_include), debes activarlo en [Link] (sudo nano
/etc/php/8.2/fpm/[Link]).
o Reinicia el servicio (sudo systemctl restart php8.2-fpm)
o Inicia el servidor: dvwa-start
o Abre un navegador web y escribe [Link]
• Configuración de Seguridad:
o En DVWA, ve a la sección DVWA Security y establece el nivel de seguridad en "Low". Esto hará
que las vulnerabilidades sean más fáciles de explotar para fines educativos.
2. Parte 1: Explotación de Local File Inclusion (LFI)
• Paso 1: Exploración
o Ve a la sección "File Inclusion" en DVWA.
o Observa la estructura de la url, apunta a un fichero.
o Cambia la url intentando apuntar a ficheros del sistema.
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 1
Silvia Zenteno Ibañez – IES Punta del Verde
• Paso 2: Explotación
o Intenta acceder al archivo de contraseñas del sistema. Modifica la URL en tu navegador a:
[Link]
o Presiona Enter. Si todo va bien, deberías ver en tu navegador el contenido del archivo
/etc/passwd, que contiene una lista de usuarios.
• Paso 3: Documentación
o Genera una guía de realización, comentando brevemente los pasos y adjuntando capturas,
incluyendo una captura de pantalla del navegador que muestre el contenido del archivo
/etc/passwd, y destacando algún usuario del sistema.
1. Instalación de DVWA:
Para instalar DVWA lo hacemos ejecutando el comando: sudo apt install dvwa
Comprobamos que se instaló correctamente.
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 2
Silvia Zenteno Ibañez – IES Punta del Verde
Después se reinicia el servicio con el comando: sudo systemctl restart php8.2-fpm
2. Iniciar el servidor
Para iniciar el servidor ejecutamos: dvwa-start
Pedirá la contraseña del administrador, después se abre la siguiente página.
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 3
Silvia Zenteno Ibañez – IES Punta del Verde
3. Acceso a la web
Para ello abrimos el navegador web y escribimos [Link]
Las credenciales son las siguientes, Usuario: admin / Contraseña: admin
4. Configuración de Seguridad
Una vez dentro vamos a la sección “DVWA Security” y establecemos el nivel de seguridad "Low"
desplegando y clic en "Submit".
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 4
Silvia Zenteno Ibañez – IES Punta del Verde
Al configurar el nivel “Low” nos saldrá el siguiente mensaje de confirmación.
5. Exploración
Ir a la sección "File Inclusion" en DVWA en el menú lateral izquierdo como se ve en la imagen.
Comprobamos que la estructura de la url, apunta a un fichero que se llama [Link]
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 5
Silvia Zenteno Ibañez – IES Punta del Verde
Ahora vamos a cambiar la url intentando apuntar a ficheros del sistema con los siguientes ejemplos:
Fichero /etc/hostname
Fichero /etc/[Link]
Intentaremos acceder al archivo de contraseñas del sistema, para ello se debe modifica la URL en el
navegador a: [Link]
Al presiona Enter, si todo va bien, deberíamos ver en el navegador el contenido del archivo /etc/passwd,
que contiene una lista de usuarios en el cual destacamos el usuario root.
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 6
Silvia Zenteno Ibañez – IES Punta del Verde
3. Parte 2: Explotación de Remote File Inclusion (RFI)
• Paso 1: Preparación
o Crea un archivo PHP simple en un servidor al que tengas acceso. Por ejemplo, [Link] que
contenga lo siguiente: <?php phpinfo(); ?>
o Asegúrate de que el archivo sea accesible desde Internet. Por ejemplo, [Link]
[Link]/[Link].
• Paso 2: Explotación
o Ve nuevamente a la sección "File Inclusion" en DVWA.
o Esta vez, modifica la URL para incluir tu archivo PHP remoto:
[Link] (si no
encuentras ninguno puedes probar con [Link] que llamará a tu servidor
apache local).
o Al cargar esta URL, el servidor de DVWA incluirá y ejecutará tu script PHP remoto, mostrando la
información de configuración de PHP en tu navegador.
• Paso 3: Documentación
o Genera una guía de realización, comentando brevemente los pasos y adjuntando capturas,
incluyendo una captura de pantalla del navegador que muestre la información de configuración
de PHP (resultado de ejecutar phpinfo();).
1. Crear un archivo PHP
Se crea un archivo llamado [Link] que contenga lo siguiente: <?php phpinfo(); ?>
Se instala el servidor apache en local con el comando: sudo apt install apache2
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 7
Silvia Zenteno Ibañez – IES Punta del Verde
Ahora iniciamos el servicio con sudo systemctl start apache2 y con sudo systemctl status apache2 vemos
que el servicio esta corriendo.
Movemos el fichero [Link] a la carpeta /var/www/html con el comando: sudo mv /var/www/html
Comprobamos que el fichero se encuentra en la ruta correcta.
2. Acceso al archivo desde internet
Vamos a asegurarnos de que el archivo sea accesible desde Internet, escribiendo la siguiente ruta:
[Link]
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 8
Silvia Zenteno Ibañez – IES Punta del Verde
3. Explotación
Vamos nuevamente a la sección "File Inclusion" en DVWA.
Se va modificar la URL para incluir el archivo [Link], al cargar esta URL, el servidor de DVWA incluirá
y ejecutará tu script PHP remoto, mostrando la información de configuración de PHP en el navegador.
P5.4 - Local File Inclusion (LFI) y Remote File Inclusion (RFI) 9