Hacemos el escaneo de nmap:
{{pasted_image_20230704112110.png|}}
Esta es la página web:
{{pasted_image_20230704112145.png|}}
Y abajo del todo vemos un lugar donde subir un CV:
{{pasted_image_20230704112215.png|}}
Si hacemos fuzzing nos encontramos con estos 3 directorios:
{{pasted_image_20230704112352.png|}}
Y si hacemos lo mismo pero con extensiones de php, nos encontramos con esto otro:
{{pasted_image_20230704113014.png|}}
En este diretorio upload.php, vemos lo siguiente:
{{pasted_image_20230704113040.png|}}
Si miramos el código fuente de esta página, vemos que acepta extensiones de .pdf:
{{pasted_image_20230704113125.png|}}
Si intentamos subir cualquier archivo, siempre nos da el mismo error:
{{pasted_image_20230704114213.png|}}
No obstante, si hacemos fuzzing por extensiones de archivos, podemos intuir que posiblemente haya algo como pdf.php, por lo que vamos a probar si existe:
wfuzz -c -z file,/opt/SecLists/Discovery/Web-Content/common.txt --hc 404,403 http://10.10.212.207/cvs/FUZZ.pdf.php
{{pasted_image_20230828174912.png|}}
{{pasted_image_20230704115049.png|}}
Probamos en ejecutar un comando y funciona:
{{pasted_image_20230704115227.png|}}
Por lo que ahora adquirimos acceso a la máquina, pero al internarlo obtenemos este error con netcat:
{{pasted_image_20230704115424.png|}}
Aunque vemos que si intentamos hacer el tratamiento de la TTY nos da un error un poco extraño:
{{pasted_image_20230704115612.png|}}
Podemos ubicarnos dentro del directorio personal de lachlan, donde veremos la flag de user y también un -bash_history con cierto contenido:
{{pasted_image_20230704120247.png|}}
Y si probamos estas credenciales, vemos que son correctas:
lachland:thisistheway123
{{pasted_image_20230717160005.png|}}Pero vemos que a los pocos segundos nos expulsa de la conexión:
{{pasted_image_20230717160044.png|}}
Esto es debido a una tarea cron que se ejecuta como root, la cual podemos visualizar en esta parte:
{{pasted_image_20230717160150.png|}}
Pero vemos que root ejecuta el comando pkill:
{{pasted_image_20230717160338.png|}}
Además vemos que tenemos un directorio llamado /bin dentro del directorio de lachlan:
{{pasted_image_20230717161407.png|}}
Por lo que además vemos que si creamos un archivo dentro de este directorio, se estará ejecutando como root desde la tarea de crontab, por lo que vamos a entrar por ssh y muy rápido inyectamos el comando malicioso para cambiar los permisos de la bash:
echo "chmod u+s /bin/bash" > bin/pkill ; chmod 777 bin/pkill
{{pasted_image_20230717161512.png|}}