Hacemos el reconocimiento con nmap:
Y esto es lo que corre por el puerto 80:
Pero vemos que tenemos un robots.txt con el siguiente directorio:
Donde vemos que se trata de un CMS y además se nos muestra la versión:
Y haciendo fuzzing vemos un directorio de admin.php:
Accedemos y vemos que la contraseña es admin:admin:
Si miramos por internet exploits para la versión de ritecms 3.0, vemos que podemos obtener intrusión siguiendo los siguientes pasos:
https://www.exploit-db.com/exploits/50616
Preparamos nuestro php de pentestmonkey:
Y lo subimos:
Y ahora lo tenemos aquí:
Pero si hacemos clic sobre él no va a funcionar, porque en realidad la ruta será la siguiente, que es la que nos indican dentro de exploitdb:
Por lo que llamamos a la reverse shell siguiendo esta ruta y habremos recibido la conexión:
http://192.168.0.20/ritedev/media/php-reverse-shell.php
Una vez dentro, vemos que como travis podemos ejecutar el binario de crash:
En gtfobins vemos las instrucciones de cómo explotar este binario:
Por lo que lo ejecutamos con el panel de ayuda y luego lanzamos una sh:
sudo -u travis /usr/bin/crash -h !sh
Y siendo el usuario travis, podemos ejecutar como root el binario de xauth:
Viendo las instrucciones vemos cómo utilizarlo:
Y tenemos esta parte donde podemos leer archivos:
Intentamos apuntar contra el fichero id_rsa de root, por lo que ejecutamos los siguientes comandos:
sudo -u 'root' /usr/bin/xauth source /root/.ssh/id_rsa
Y leemos el id_rsa del usuario root:
Y nos lo copiamos en local:
Pero tenemos que readaptar las líneas que nos faltan tanto al principio como al final:
Y ahora, tras otorgar el permiso chmod 600 id_rsa ya podemos utilizarlo para acceder como root: