Haremos el reconocimiento de nmap:
Y esta es la página web:
En este punto, comenzamos investigando el puerto 21 haciendo un ftp login como anonymous, y vemos que hay un archivo zip:
Pero el archivo .zip tiene una contraseña:
Y ahora podemos usar fcrackzip para crackear la contraseña de este fichero:
Y ahora ya podemos descomprimirlo, y nos saca un secret.zip y un respectmydrip.txt:
Y el .txt nos dice esto:
Ahora haremos fuzzing en la web, pero debemos hacerlo con extensiones de archivos; y vemos que nos encuentra un robots.txt:
Y así sería en la web:
Accedemos a la segunda y no funciona:
Pero accedemos al primero de los dos ficheros y nos encontramos con esto:
Ahora en este punto, vamos a hacer fuzzing al parámetro del archivo dripispowerful para encontrar una ruta válida hasta ese archivo con estos parámetros de wfuzz:
wfuzz -c --hc=404 -t 200 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -u 'http://192.168.0.21/?FUZZ=/etc/dripispowerful.html'
Pero nos encuentra demasiadas rutas:
Por tanto hacemos una búsqueda igual pero excluyendo las líneas que tengan 21 letras, para buscar aquella que sea diferente, donde nos encuentra drip. El símbolo “/” seguido de “?” dentro del parámetro “-u” en el comando de wfuzz indica que se está especificando una URL con parámetros. En las URL, los parámetros se añaden después del símbolo “?” y se utilizan para transmitir información adicional al servidor web:
Y ahora sí podemos acceder al archivo:
Podemos hacer un curl a esto mismo y obtenemos una contraseña:
curl http://192.168.0.21/?drip=/etc/dripispowerful.html
Y también tenemos dos usuarios:
Por tanto vamos a probar en acceder por ssh y con uno de los usuarios no ha funcionado:
Pero sin embargo con el otro usuario sí podemos acceder:
Una vez dentro, ejecutamos una búsqueda de binarios SUID; y nos encontramos con polkit, el cual es una vulnerabilidad:
Y nos encontramos con este exploit:
Nos compartimos el exploit:
Lo ejecutamos:
Y si esperamos un rato, nos habrá creado un nuevo usuario llamado Ahmed pero vemos que además ya somos root:
Accedemos a la flag de root: