Subdomain Takeover via Dangling CNAME
Portal del gobierno ficticio con un subdominio legacy que apunta a un repositorio de GitHub Pages inexistente. El atacante debe descubrir el subdominio, identificar el CNAME dangling, reclamar el repositorio y tomar control del subdominio
Este hackeo se reportó sin recompensa
Aprende a encontrar este bug
Un hackeo real de YesWeHack, reproducido para que lo practiques.
Crea tu cuenta y practica bugs reales que se pagaron. Descarga el entorno, encuéntralo y aprende la técnica exacta — tu camino a tu primer bounty.
hunters entrenando
labs de hackeos reales
completaciones
pagados por estos bugs
Acceso a todos los labs · sin permanencia · cancela cuando quieras
Hackers que lo han resuelto· 8
Objetivos
Logro que recibirás
Cuando resuelvas este lab desbloqueas este logro compartible

Writeups de la comunidad
La checklist que repaso en cada objetivo nuevo
47 comprobaciones ordenadas por coste: primero lo que te puede meter en un lío, luego lo barato, y al final lo caro — que es donde están los bounties grandes. Te la mando al correo ahora mismo.
Te das de baja en un clic, desde cualquier correo.
Setup
Añadir al /etc/hosts:
127.0.0.1 gobierno.gob.local
127.0.0.1 portal.gobierno.gob.local
Desplegar:
./autodeploy.sh
# o: docker compose up --build
Acceder: http://gobierno.gob.local:1000
