Haremos los reconocimientos de siempre:
Vemos que tenemos el FTP anonymous login allowed:
Y vamos a descargarnos todos los archivos que están dentro del ftp:
Podemos ver que el script.sh hace una especie de limpieza y parece que lo hace de forma automatizada:
Por tanto vamos a sustituir este fichero por uno que incluya una reverse shell y subirlo a la máquina víctima:
Y lo subimos con el comando put (previamente tenemos que autenticarnos):
Y ahora que hemos subido este código con la reverse shell, tenemos que ponernos en escucha con netcat y habremos recibido la reverse shell:
Una vez dentro, tras hacer varias investigaciones, vemos que si buscamos binarios SUID vemos el de env, el cual es vulnerable:
Y ahora podemos lanzarnos una bash como root usando este binario de la siguiente forma: