Cómo siempre es saber si estamos ante un linux o un windows, donde veremos que se trata de un linux al ver el TTL:
Ahora escaneamos los puertos abiertos:
Y ahora inspeccionamos esos puertos abiertos, donde vemos que hay varios servidores web pero que dan error, excepto el puerto 80 que es el que está funcionando:
Y por último inspeccionamos el servidor web que tiene esta máquina con whatweb:
Si entramos en el servidor web de la máquina vemos esto:
Si ponemos un usuario, vemos que se nos repite:
Por tanto vamos a probar a ver si es vulnerable a html injection:
Ahora vamos a interceptar con burp suite la petición y vamos a hacer una sql injection, donde vamos a listar las bases de datos disponibles con union select:
Y ya lo tenemos:
Ahora vamos a buscar otras bases de datos disponibles aparte de la actual, para ello lo haremos así:
Y se nos muestran otras bases de datos:
Ahora vamos a enumerar las tablas de la base de datos registration:
Y una vez hecho esto podemos ver como la tabla se llama registration:
Ahora vamos a enumerar las columnas de la tabla registration:
Y este es el resultado:
Ahora vamos a enumerar los registros por ejemplo de username y userhash:
Y nos sale esta información, la cual vamos a guardar por si acaso:
Ahora vamos a ver cómo insertar un archivo de texto dentro de la máquina a través de una sql injection:
Y ahora si ponemos el nombre del fichero que hemos inyectado en el navegador, veremos cómo podemos acceder a él:
Ahora vamos a insertar código en php que nos sirva para ejecutar comandos en esta máquina remota:
Y ya me cargó una página php preparada para ejecutar comandos:
Por ejemplo un whoami:
Ahora que podemos ejecutar comandos, podemos ejecutar el comando que nos permitía conseguir una reverse shell, por tanto en condiciones normales ejecutaríamos este comando:
Y ahora si pegamos esta parte codificada como URL en el navegador en la parte del cmd, mientras estamos escuchando por ejemplo por el puerto 443, conseguiremos la conexión:
Lo pegamos:
Y recibimos la conexión:
Y navegando por los directorios, obtenemos la flag:
Dentro del directorio /var/www/html vemos que hay un archivo llamado config.php donde se nos muestran unas credenciales:
Pegamos esta contraseña al loguearnos como root y vemos que es correcta y ya somos usuarios root:
Nos ubicamos dentro del directorio root y vemos que accedemos a la flag de root:































