Hacemos el escaneo de nmap: {{pasted_image_20230704112110.png|}} Esta es la página web: {{pasted_image_20230704112145.png|}} Y abajo del todo vemos un lugar donde subir un CV: {{pasted_image_20230704112215.png|}} Si hacemos fuzzing nos encontramos con estos 3 directorios: {{pasted_image_20230704112352.png|}} Y si hacemos lo mismo pero con extensiones de php, nos encontramos con esto otro: {{pasted_image_20230704113014.png|}} En este diretorio upload.php, vemos lo siguiente: {{pasted_image_20230704113040.png|}} Si miramos el código fuente de esta página, vemos que acepta extensiones de .pdf: {{pasted_image_20230704113125.png|}} Si intentamos subir cualquier archivo, siempre nos da el mismo error: {{pasted_image_20230704114213.png|}} No obstante, si hacemos fuzzing por extensiones de archivos, podemos intuir que posiblemente haya algo como pdf.php, por lo que vamos a probar si existe: wfuzz -c -z file,/opt/SecLists/Discovery/Web-Content/common.txt --hc 404,403 http://10.10.212.207/cvs/FUZZ.pdf.php {{pasted_image_20230828174912.png|}} {{pasted_image_20230704115049.png|}} Probamos en ejecutar un comando y funciona: {{pasted_image_20230704115227.png|}} Por lo que ahora adquirimos acceso a la máquina, pero al internarlo obtenemos este error con netcat: {{pasted_image_20230704115424.png|}} Aunque vemos que si intentamos hacer el tratamiento de la TTY nos da un error un poco extraño: {{pasted_image_20230704115612.png|}} Podemos ubicarnos dentro del directorio personal de lachlan, donde veremos la flag de user y también un -bash_history con cierto contenido: {{pasted_image_20230704120247.png|}} Y si probamos estas credenciales, vemos que son correctas: lachland:thisistheway123 {{pasted_image_20230717160005.png|}}Pero vemos que a los pocos segundos nos expulsa de la conexión: {{pasted_image_20230717160044.png|}} Esto es debido a una tarea cron que se ejecuta como root, la cual podemos visualizar en esta parte: {{pasted_image_20230717160150.png|}} Pero vemos que root ejecuta el comando pkill: {{pasted_image_20230717160338.png|}} Además vemos que tenemos un directorio llamado /bin dentro del directorio de lachlan: {{pasted_image_20230717161407.png|}} Por lo que además vemos que si creamos un archivo dentro de este directorio, se estará ejecutando como root desde la tarea de crontab, por lo que vamos a entrar por ssh y muy rápido inyectamos el comando malicioso para cambiar los permisos de la bash: echo "chmod u+s /bin/bash" > bin/pkill ; chmod 777 bin/pkill {{pasted_image_20230717161512.png|}}