Hacemos el reconocimiento con nmap, donde vemos abiertos los puertos 80 y 8080:

Procedemos a hacer fuzzing web con gobuster en el puerto 80, donde vemos el directorio /gallery:

En este directorio, nos encontramos con un panel de login, donde probamos un bypass rápido de una sql injection y funciona:

Pero lo interesante será encontrar otras bases de datos dentro del sistema para obtener credenciales de usuarios, por lo que interceptamos la petición con burpsuite y hacemos un ataque con sqlmap:

Y lo recibimos con burp suite:

Lo copiamos a un txt y esto es lo que tendremos que pasarle a sqlmap:

sqlmap -r peticion.txt --dbs

Y tras ejecutar lo anterior, vemos que nos encuentra 2 bases de datos:

Vamos a obtener las tablas de gallery_db:

sqlmap -r peticion.txt -D gallery_db --tables

Ahora las columnas de la tabla users:

sqlmap -r peticion.txt -D gallery_db -T users --columns

Y ahora vamos a obtener los registros de username y password:

sqlmap -r peticion.txt -D gallery_db -T users --dump -C username,password --dump

Y encontramos el hash del usuario admin:

admin:a228b12a08b6527e7978cbe5d914531c

Pero esto es un rabbit hole, por lo que seguimos investigando, por lo que vemos un panel para subir una webshell en php:

Creamos el php malicioso utilizando la plantilla de pentest monkey y ponemos nuestra IP y puerto a la escucha:

La subimos y después hacemos clic sobre ella:

Y habremos recibido la reverse shell:

Una vez dentro, hay una ruta donde se guardan credenciales, la cual es la siguiente: /var/backups/mike_home_backup/documents

Pero ninguna de estas contraseñas funciona:

Encontramos un .bash_history en este mismo directorio:

Y aquí sí encontramos la contraseña:

su mike
mike:b3stpassw0rdbr0xx

Y si ejecutamos un sudo -l, vemos que podemos ejecutar un script como root:

Este es su contenido:

Si elegimos la opción de read, lo que hace es lanzarnos un nano como root:

Si miramos en gtfobins como escalar privilegios con nano, nos encontramos con lo siguiente:

Presionamos control y r para escribir el siguiente payload:

Presionamos control y x y ya somos root: