Hacemos el escaneo de nmap:
Y esto es lo que tenemos en el puerto 80:
Probamos en hacer fuzzing web y nos encontramos con el directorio /cloud:
Volvemos a hacer fuzzing sobre este nuevo directorio, y vemos /images:
Y sobre /images ya no encontramos nada:
Vemos que la web de /cloud hace una petición a una página web en busca de una imagen, y seguramente la guarde en el directorio /images:
Por lo que si alojamos en un servidor http con python algún archivo, podemos probar a ver si hace alguna petición:
Pero vemos que no hace nada:
Por lo que interceptamos con burp suite:
Pero vemos que no recibimos la petición:
Pero si probamos en cambiar la extensión a jpg por ejemplo (simulando que se trate de una imagen), vemos que ahora sí hace la petición:
Una vez comprobado esto, nuestro objetivo será que la web nos permita subir una webshell en php; y para ello tenemos esta url que nos indica cómo hacerlo: https://book.hacktricks.xyz/pentesting-web/file-upload
Por tanto, en burp suite vamos a probar en inyectar este bypass, utilizando .php%0a.jpg:
Enviamos la petición y vemos que funciona:
Por tanto, ahora tenemos que ponernos con netcat a la escucha:
Y en la web vemos que se cambia la estructura y además se nos muestra la ruta donde se guardó el archivo malicioso en php:
http://10.10.141.241/cloud/images/reverse.php.jpg
Por tanto vamos a poner dicha url en el navegador:
Y recibimos la conexión:
Una vez dentro, vemos un archivo llamado dataset.kdbx:
Nos lo pasamos a nuestra máquina atacante para intentar crackearlo con john the ripper:
Y lo crackeamos con john the ripper:
741852963
Por tanto, nos abrimos el keepass y vemos las contraseñas que hay dentro:
sysadmin:Cl0udP4ss40p4city#8700
Entramos vía ssh y estamos dentro:
Pero dentro de la carpeta /scripts/lib/ nos encontramos con que no podemos editar ninguno de los archivos, pero sin embargo nuestro usuario es el propietario de la carpeta:
Y llama la atención el fichero backup.inc.php porque tiene un tamaño diferente:
Por tanto miramos como inyectar el código de pentestmonkey en este archivo y así escalar privilegios:
Y lo compartimos con la máquina víctima, donde le vamos a poner el mismo nombre que el script php que queremos reemplazar:
Y eliminamos el fichero backup.inc.php y volvemos a copiar el archivo nuevo:
rm /home/sysadmin/scripts/lib/backup.inc.php cp backup.inc.php /home/sysadmin/scripts/lib/backup.inc.php
Y ahora si nos ponemos en la escucha con netcat, deberíamos recibir la reverse shell como root:




























