Haremos el reconocimiento de nmap:

Y esta es la página web:

En este punto, comenzamos investigando el puerto 21 haciendo un ftp login como anonymous, y vemos que hay un archivo zip:

Pero el archivo .zip tiene una contraseña:

Y ahora podemos usar fcrackzip para crackear la contraseña de este fichero:

Y ahora ya podemos descomprimirlo, y nos saca un secret.zip y un respectmydrip.txt:

Y el .txt nos dice esto:

Ahora haremos fuzzing en la web, pero debemos hacerlo con extensiones de archivos; y vemos que nos encuentra un robots.txt:

Y así sería en la web:

Accedemos a la segunda y no funciona:

Pero accedemos al primero de los dos ficheros y nos encontramos con esto:

Ahora en este punto, vamos a hacer fuzzing al parámetro del archivo dripispowerful para encontrar una ruta válida hasta ese archivo con estos parámetros de wfuzz:

wfuzz -c --hc=404 -t 200 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -u 'http://192.168.0.21/?FUZZ=/etc/dripispowerful.html'

Pero nos encuentra demasiadas rutas:

Por tanto hacemos una búsqueda igual pero excluyendo las líneas que tengan 21 letras, para buscar aquella que sea diferente, donde nos encuentra drip. El símbolo “/” seguido de “?” dentro del parámetro “-u” en el comando de wfuzz indica que se está especificando una URL con parámetros. En las URL, los parámetros se añaden después del símbolo “?” y se utilizan para transmitir información adicional al servidor web:

Y ahora sí podemos acceder al archivo:

Podemos hacer un curl a esto mismo y obtenemos una contraseña:

curl http://192.168.0.21/?drip=/etc/dripispowerful.html

Y también tenemos dos usuarios:

Por tanto vamos a probar en acceder por ssh y con uno de los usuarios no ha funcionado:

Pero sin embargo con el otro usuario sí podemos acceder:

Una vez dentro, ejecutamos una búsqueda de binarios SUID; y nos encontramos con polkit, el cual es una vulnerabilidad:

Y nos encontramos con este exploit:

Nos compartimos el exploit:

Lo ejecutamos:

Y si esperamos un rato, nos habrá creado un nuevo usuario llamado Ahmed pero vemos que además ya somos root:

Accedemos a la flag de root: