Hacemos los reconocimientos de siempre:
Y en el servidor web hacemos un whatweb y vamos a la página:
En esta web podemos añadir campos, y si probamos en inyectar código HTML vemos que lo interpreta:
Vamos a ver cómo funciona esta petición por burpsuite, y vemos algo de path donde se ve que la web busca por los directorios de la máquina:
Pero si probamos en hacer un path traversal, vemos que nos lo limita y no va para atrás, por tanto podemos probar en hacer un ….….….//, de esta manera estamos rompiendo con la limitación y podremos retroceder directorios sin problema:
Pero vemos que no podemos ver el fichero passwd ni el contenido de los archivos, solo podemos de directorios, ya que la petición se tramita como /dirRead:
Pero para listar los archivos, se puede probar en hacer un click en donde pone list en la web:
Y entonces ahora la petición que nos intercepta el burpsuite es diferente, donde se puede ver que utiliza un archivo ya que la petición se tramita como /fileRead.php:
Y si aquí aplicamos el path traversal para ver el fichero, vemos que funciona; y esto significa que es vulnerable a Local File Inclusion LFI:
Vemos que hay un usuario que se llama nobody, que en la parte de path podemos ver los directorios de este usuario:
Y en la pestaña de file vemos que tenemos una clave privada de ssh, por lo que la vamos a guardar:Acceder id_rsa para iniciar sesión por SSH a la máquina
Le damos el permiso 600 a la id_rsa:
Pero si queremos obtener la id_rsa en formato correcto, lo obtendremos a través de curl y aplicando una tubería con el siguiente filtro:
Y ahora si iniciamos sesión con ssh utilizando este id_rsa vemos que ya estamos dentro: