Hacemos el escaneo de nmap:

Esta es la página web:

Y abajo del todo vemos un lugar donde subir un CV:

Si hacemos fuzzing nos encontramos con estos 3 directorios:

Y si hacemos lo mismo pero con extensiones de php, nos encontramos con esto otro:

En este diretorio upload.php, vemos lo siguiente:

Si miramos el código fuente de esta página, vemos que acepta extensiones de .pdf:

Si intentamos subir cualquier archivo, siempre nos da el mismo error:

No obstante, si hacemos fuzzing por extensiones de archivos, podemos intuir que posiblemente haya algo como pdf.php, por lo que vamos a probar si existe:

wfuzz -c -z file,/opt/SecLists/Discovery/Web-Content/common.txt --hc 404,403 http://10.10.212.207/cvs/FUZZ.pdf.php

Probamos en ejecutar un comando y funciona:

Por lo que ahora adquirimos acceso a la máquina, pero al internarlo obtenemos este error con netcat:

Aunque vemos que si intentamos hacer el tratamiento de la TTY nos da un error un poco extraño:

Podemos ubicarnos dentro del directorio personal de lachlan, donde veremos la flag de user y también un -bash_history con cierto contenido:

Y si probamos estas credenciales, vemos que son correctas:

lachland:thisistheway123

Pero vemos que a los pocos segundos nos expulsa de la conexión:

Esto es debido a una tarea cron que se ejecuta como root, la cual podemos visualizar en esta parte:

Pero vemos que root ejecuta el comando pkill:

Además vemos que tenemos un directorio llamado /bin dentro del directorio de lachlan:

Por lo que además vemos que si creamos un archivo dentro de este directorio, se estará ejecutando como root desde la tarea de crontab, por lo que vamos a entrar por ssh y muy rápido inyectamos el comando malicioso para cambiar los permisos de la bash:

echo "chmod u+s /bin/bash" > bin/pkill ; chmod 777 bin/pkill