Lo primero será ejecutar un nmap para ver los puertos abiertos, y nos muestra los siguientes:
Ahora vamos a inspeccionar esos 3 puertos abiertos con nmap:
Y el resultado es este, donde se nos muestra que entre otras cosas, el servidor web es un Centos:
Ahora vamos al navegador para conocer mejor este servidor web:
Pero esta web parece que es una web por default que no tiene nada interesante, por tanto tendremos que investigar más sobre esta web, para ello podemos utilizar whatweb, donde se nos muestra al final del todo cual es el backend que corre detrás de esta app:
Ahora ya que conocemos que el backend es office.paper, debemos modificar el fichero host para indicar que la IP de la máquina apunte a esta dirección:
Y aquí añadimos que la IP apunte a esa dirección:
Y ahora como vemos ya hay comunicación con este dominio:
Accederemos a él desde el navegador:
Y aquí vemos a un usuario:
Y si hacemos clic en él, vemos cómo se cambia el directorio web, y esto nos puede indicar que podemos usar path traversal:
Entonces ahora tenemos que buscar un apartado de login escondido; y para ello podemos ver qué web es esta con wappalyzer, y nos indica que es un wordpress:
Con wordpress, los menús de iniciar sesión tienen la dirección wp.login:
Entonces accedemos a un menú de autenticación:
Vamos a probar en iniciar sesión con prisonmike, y veremos que nos dice que al menos el usuario sí existe:
Si seguimos investigando y entramos dentro de una de las publicaciones, vemos que en un comentario se menciona algo de post ocultos:
Hay una vulnerabilidad en wordpress de poder ver borradores sin estar registrado, para ello buscamos por google y se nos muestra una web donde dice la vulnerabilidad:
Y aquí tenemos la vulnerabilidad y una pequeña explicación de la misma:
Copiamos esta parte:
Y si pegamos solo la parte del static=1 veremos que nos redirige a una web oculta, tal y como menciona en la web donde buscamos la información por google:
Y tenemos una URL para registrarse de manera secreta:
Entonces ahora tenemos que indicar que la IP apunte a este subdominio, tal y como hicimos antes:
Enton‐ ces ahora si pegamos la dirección que se nos indica en la web, accederemos a un menú de registro:
Nos registramos:
Y ya estamos dentro:
Y dentro de este chat hay un bot que dice que genera acceso a un documento de texto:
Pero en este chat no tengo permiso de escribir, entonces puedo probar en escribirle de manera privada al bot y le digo help para comprobarlo:
Y vemos como este bot tiene un comando que es list para listar los archivos, pero si pongo list ../ voy al directorio anterior:
Ahora que podemos retroceder de directorios, vamos a buscar el archivo etc/passwd, como se trata de un archivo pongo file:
Y podemos acceder al archivo, por lo que estamos ante un local file inclussion:
Pero necesitamos conocer la contraseña, por ejemplo del usuario dwight; para ello vamos a retroceder de directorio:
Ahora miramos la carpeta hubot y nos muestran estos archivos:
De estos archivos es muy interesante el fichero .env porque almacena variables de entorno y muchas veces puede contener credenciales, por lo que lo listamos y ya accedemos a unas credenciales:
Entonces vamos a utilizar esta contraseña para conectarnos por SSH a la máquina:
Y aquí tenemos la flag:
Ahora para escalar nuestros privilegios, podemos utilizar un script que automatiza la búsqueda de vulnerabilidades para hacer la escalada de privilegios llamado linpeas:
Dentro del repositorio tenemos unas instrucciones para bajarnos este script:
Por tanto lo que haremos será descargarlo en nuestra máquina anfitrión y lo compartiremos a la máquina víctima a través del servidor web python y pipearlo directamente desde ahí:
Y ahora lo descargargamos y pipeamos con la máquina víctima utilizando un curl:
Y ahora nos hace el escaneo:
Y en la parte de sudo version vemos que nos lo marca en un rojo como que es muy vulnerable:
20/20
Por lo que vamos a buscar información de esta versión de sudo por internet, y obtenemos cual es la vulnerabilidad pública:
Si buscamos por github esta vulnerabilidad encontramos un repositorio:
Y encontramos este repositorio donde tenemos una herramienta para explotar esta vulnerabilidad: Entramos en el script poc.sh y nos copiamos todo el contenido:
Y lo pegamos dentro de un script que creamos en la máquina víctima
Y le damos permisos de ejecución:
Ahora lo ejecutamos y vemos que funciona:
Ahora dentro del script había una parte donde nos ponía cual era la contraseña por defecto para el usuario que nos iba a crear el exploit:
Entonces iniciamos sesión con este usuario y contraseña y vemos que nos logueamos con un usuario que tiene todos los permisos, donde si hacemos un sudo su nos convertimos en root:



































