Hacemos el escaneo de nmap:
Esta es la página web:
Y abajo del todo vemos un lugar donde subir un CV:
Si hacemos fuzzing nos encontramos con estos 3 directorios:
Y si hacemos lo mismo pero con extensiones de php, nos encontramos con esto otro:
En este diretorio upload.php, vemos lo siguiente:
Si miramos el código fuente de esta página, vemos que acepta extensiones de .pdf:
Si intentamos subir cualquier archivo, siempre nos da el mismo error:
No obstante, si hacemos fuzzing por extensiones de archivos, podemos intuir que posiblemente haya algo como pdf.php, por lo que vamos a probar si existe:
wfuzz -c -z file,/opt/SecLists/Discovery/Web-Content/common.txt --hc 404,403 http://10.10.212.207/cvs/FUZZ.pdf.php
Probamos en ejecutar un comando y funciona:
Por lo que ahora adquirimos acceso a la máquina, pero al internarlo obtenemos este error con netcat:
Aunque vemos que si intentamos hacer el tratamiento de la TTY nos da un error un poco extraño:
Podemos ubicarnos dentro del directorio personal de lachlan, donde veremos la flag de user y también un -bash_history con cierto contenido:
Y si probamos estas credenciales, vemos que son correctas:
lachland:thisistheway123
Pero vemos que a los pocos segundos nos expulsa de la conexión:
Esto es debido a una tarea cron que se ejecuta como root, la cual podemos visualizar en esta parte:
Pero vemos que root ejecuta el comando pkill:
Además vemos que tenemos un directorio llamado /bin dentro del directorio de lachlan:
Por lo que además vemos que si creamos un archivo dentro de este directorio, se estará ejecutando como root desde la tarea de crontab, por lo que vamos a entrar por ssh y muy rápido inyectamos el comando malicioso para cambiar los permisos de la bash:
echo "chmod u+s /bin/bash" > bin/pkill ; chmod 777 bin/pkill