Hacemos el reconocimiento con nmap, donde vemos abiertos los puertos 80 y 8080:
Procedemos a hacer fuzzing web con gobuster en el puerto 80, donde vemos el directorio /gallery:
En este directorio, nos encontramos con un panel de login, donde probamos un bypass rápido de una sql injection y funciona:
Pero lo interesante será encontrar otras bases de datos dentro del sistema para obtener credenciales de usuarios, por lo que interceptamos la petición con burpsuite y hacemos un ataque con sqlmap:
Y lo recibimos con burp suite:
Lo copiamos a un txt y esto es lo que tendremos que pasarle a sqlmap:
sqlmap -r peticion.txt --dbs
Y tras ejecutar lo anterior, vemos que nos encuentra 2 bases de datos:
Vamos a obtener las tablas de gallery_db:
sqlmap -r peticion.txt -D gallery_db --tables
Ahora las columnas de la tabla users:
sqlmap -r peticion.txt -D gallery_db -T users --columns
Y ahora vamos a obtener los registros de username y password:
sqlmap -r peticion.txt -D gallery_db -T users --dump -C username,password --dump
Y encontramos el hash del usuario admin:
admin:a228b12a08b6527e7978cbe5d914531c
Pero esto es un rabbit hole, por lo que seguimos investigando, por lo que vemos un panel para subir una webshell en php:
Creamos el php malicioso utilizando la plantilla de pentest monkey y ponemos nuestra IP y puerto a la escucha:
La subimos y después hacemos clic sobre ella:
Y habremos recibido la reverse shell:
Una vez dentro, hay una ruta donde se guardan credenciales, la cual es la siguiente: /var/backups/mike_home_backup/documents
Pero ninguna de estas contraseñas funciona:
Encontramos un .bash_history en este mismo directorio:
Y aquí sí encontramos la contraseña:
su mike
mike:b3stpassw0rdbr0xx
Y si ejecutamos un sudo -l, vemos que podemos ejecutar un script como root:
Este es su contenido:
Si elegimos la opción de read, lo que hace es lanzarnos un nano como root:
Si miramos en gtfobins como escalar privilegios con nano, nos encontramos con lo siguiente:
Presionamos control y r para escribir el siguiente payload:
Presionamos control y x y ya somos root: