Haremos los reconocimientos con nmap de siempre, y vemos que solo tiene abierto el puerto 22 y el 80:
Y esta es la web:
Tenemos la oportunidad de crear una cuenta así que la vamos a crear, pero vemos que tiene que se aprobada por el administrador:
Si hacemos fuzzing, encontramos algunos directorios y vemos uno que se llama scripts, el cual puede ser muy interesante:
Y en esta ruta tenemos una serie de scripts:
Una vez llegados a este punto, debemos mirar la versión de drupal para ver si existen vulnerabilidades; y podemos ver en el código fuente que estamos ante la versión 7:
Si buscamos por searchsploit drupal 7 vemos que existen muchos exploits y se nos menciona algo que cie drupalgeddon y que podemos explotarlo con metasploit Hacking Drupal:
Lo buscamos en metasploit:
Establecemos la configuración de LHOST, RHOST y LPORT:
Lanzamos el ataque con metasploit y ya estamos dentro:
Cuando entramos con metasploit tenemos un meterpreter, pero si queremos una shell normal debemos escribir el comando shell y ya tenemos una shell normal como si la intrusión hubiera sido con netcat:
Ahora debemos buscar si existen credenciales de bases de datos dentro de los archivos de configuración de drupal, lo cual se encuentra en la ruta /var/www/html/sites/default/settings.php:
Por tanto ahora que tenemos unas credenciales de bases de datos mysql, vamos a loguearnos dentro de esta base de datos, ejecutando el comando show databases:
Listamos las tablas:
Y listamos los registros de las columnas name, pass de la tabla users:
Esta contraseña viene hasheada, pero podemos hacerle un ataque de fuerza bruta con john the ripper; y vemos que nos la encuentra: John The Ripper
Ahora que tenemos un usuario y la contraseña, probamos a ver si podemos acceder por ssh utilizando estas credenciales; y vemos que sí:
Aquí ya tenemos la flag de user; y si hacemos un sudo -l vemos que este usuario puede instalar cualquier paquete snap:
Cuando veamos que podemos ejecutar cualquier comando por snap, significa que podemos elevar nuestros privilegios con una vulnerabilidad conocida como Dirty Sock. Si miramos por internet, encontramos un exploit de github en este link que nos permite elevar nuestros privilegios con solo ejecutarlo:
https://github.com/f4T1H21/dirty_sock
Nos lo descargamos en nuestra máquina host:
Lo compartimos montando un servidor http con python a la máquina víctima:
Y desde la máquina víctima lo descargamos:
Lo ejecutamos:
Y nos convertimos en el usuario root: