Hacemos el escaneo con nmap:
{{pasted_image_20240112114124.png|}}
Y esto es lo que tenemos dentro del puerto 80:
{{pasted_image_20240112114203.png|}}
Nos descargamos esta imagen y con exiftool vemos si hay algo dentro aplicando esteganografía, donde encontramos unas credenciales:
lisa:My_$3cUr3_RSH_p@zz
{{pasted_image_20240112114344.png|}}
Y también si visualizamos la imagen con cat o con un strings vemos otras credenciales:
lisa:Gi0c0nd@
{{pasted_image_20240112114447.png|}}
Una vez revisado esto, podemos ver que hay dentro del puerto 514, pero el acceso está restringido:
{{pasted_image_20240112114541.png|}}
Investigamos por internet y tenemos este artículo de hacktricks:
https://book.hacktricks.xyz/network-services-pentesting/pentesting-rsh
{{pasted_image_20240112114623.png|}}
Instalamos el cliente de rsh:
apt install rsh-client
Una vez instalado el cliente, probamos a entrar de la siguiente forma con la contraseña Gi0c0nd@:
rsh 192.168.0.40 -l lisa
{{pasted_image_20240112114919.png|}}
Si ejecutamos el comando sudo -l, podemos ver cómo podemos ejecutar como root tmux:
{{pasted_image_20240112115003.png|}}
Vemos que con ejecutarlo como sudo simplemente ya podemos escalar privilegios:
{{pasted_image_20240112115028.png|}}
Lo ejecutamos y nos convertimos en root:
{{pasted_image_20240112115051.png|}}