Vamos a comprobar que la máquina se encuentre dentro del mismo rango de red con arp-scan:
Y ahora haremos un escaneo de nmap y vemos que sólo tiene abierto el puerto 80:
Podemos inspeccionar un poco más esta web antes de entrar en ella:
Entramos a la web desde el navegador y nos encontramos con un panel de login:
Vemos que la aplicación web se llama cutenews, por lo que miraremos si existe algún exploit con este nombre; y efectivamente existe:
Por tanto vamos a descargarlo con el parámetro -m de searchsploit:
Si abrimos este documento .txt veremos las instrucciones de cómo explotar esta vulnerabilidad y poder subir archvos a la máquina:
Por tanto vamos a seguir estos pasos; nos registraremos:
Y ahora, dentro de la parte de personal options, tenemos un panel donde podemos realizar algunas configuraciones y también subir archivos:
Ahora vamos a crear un fichero .php malicioso para subirlo a la web y conseguir ejecución remota de comandos:
<?php echo "<pre>" . shell_exec($_REQUEST['cmd']) . "</pre>"; ?>
Ahora que ya lo hemos subido, vamos a hacer fuzzing para ver dónde se almacen los archivos subidos en esta web:
Y nos encuentra el directorio uploads:
Y si vamos a este directorio, nos encontramos con el archivo php malicoso que acabamos de subir:
Y ahora que ya tenemos el nombre y la ubicación de este fichero php malicioso, vamos a probar en llamarlo desde la barra de búsqueda y ejecutando un comando determinado; donde veremos que funciona:
De todos modos si intentamos obtener una reverse shell de esta forma, nos va a dar problemas, por lo que vamos a hacerlo creando un payload de msfvenom: Fichero PHP malicioso con msfvenom
Lo compartimos con la máquina víctima:
Y si hacemos un ls vemos que ya lo tenemos:
Y ahora si llamamos a este fichero desde la ruta uploads, vemos que habremos recibido la shell reversa con netcat:
Ejecutamos el comando script /dev/null -c bash para obtener un prompt, pero vemos que perdemos la conexión:
Por lo que vamos a ponernos en escucha mejor con metasploit con estas configuraciones:
Y ahora si lanzamos la url desde el navegador, llamando al fichero virus.php malicioso, vemos que obtenemos la reverse shell:
Y ahora para ganar una shell de verdad escribiremos el script /dev/null -c bash:
Una vez dentro, podemos conocer la versión de ubuntu con el comando lsb_release -a:
Y si miramos por internet nos encontramos con un exploit que nos permite elevar nuestros privilegios en estas versiones de ubuntu:
No obstante este exploit no va a funcionar, por lo que tenemos que investigar con una herramienta que sirve para detectar vulnerabilidades para escalar privilegios si lo ejecutamos en linux; y se llama linux-exploit-suggester:
Hacemos un git clone y compartimos este script con la máquina víctima:
Y ahora desde la máquina víctima otorgamos permisos y lo ejecutamos:
Y nos devuelve los fallos de seguridad que va detectando; y entre ellos tenemos el que encontramos uno parecido al que hemos encontrado antes por internet:
Vamos a este link y lo descargamos:
Lo compartimos con la máquina víctima:
Y ahora lo descargamos desde la máquina víctima, pero es importante hacerlo desde el directorio /tmp para contar con los permisos necesarios:
Tenemos que compilarlo para poder ejecutarlo con el comando gcc:
Y lo ejecutamos: