Hacemos el escaneo de nmap:
Esto corre por el puerto 80:
Si lanzamos un whatweb nos encontramos con un email que nos indica un dominio:
Lo añadimos al archivo hosts:
Hacemos una búsqueda de subdominios con wfuzz y vemos el siguiente subdominio:
wfuzz -c --hc=404 --hl=616 -t 200 -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-20000.txt -H "Host: FUZZ.hotel.nyx" -u 192.168.0.28
Tenemos esta web que pone algo de hoteldruid:
Buscamos en github algún exploit y lo encontramos:
Probamos el exploit:
Y lo ejecutamos:
python3 exploit.py -t http://reservations.hotel.nyx/ --noauth
Vemos que ha insertado una CMD y nos pone justo la ruta para acceder a ella:
http://reservations.hotel.nyx/dati/selectappartamenti.php
Y ahora en este punto obtenemos una reverse shell url encodeada:
Y vemos que podemos ejecutar perl como el usuario sun:
Y ejecutamos el siguiente comando que podemos encontrar en gtfobins para convertirnos en el usuario sun:
sudo -u sun /usr/bin/perl -e 'exec "/bin/sh";'
Ahora si ejecutamos una búsqueda de binarios, nos llama la atención el binario de super:
Esto nos sale si lo ejecutamos:
Lo que nos hace pensar que al secret le podemos pasar algún archivo, por ejemplo el passwd, aunque se nos abre al reves:
/usr/bin/super secret /etc/passwd
Podemos leer el archivo id_rsa de root pasándole el comando rev para invertir el orden y así poder visualizarlo normal:
/usr/bin/super secret /root/.ssh/id_rsa | rev
Y ahora crackeamos este hash con john the ripper:
Y ahora podemos entrar ssh utilizando este salvoconducto: