Notas de Luis

Haremos el escaneo de nmap:

Vemos que está abierto el puerto 80, por lo que hacemos un whatweb y vemos la web en el navegador:

Podemos hacer fuzzing y vemos una ruta llamada admin, que nos lleva a un panel de autenticación:

Si miramos el código fuente de la página, vemos que se hace una llamada a varios archivos javascript:

Y en el fichero login.js vemos cómo hay un código donde se hace uso de las cookies de la web:

Por lo que viendo esto, podemos ir al apartado de las cookies en la web y crear una nueva cookie con el nombre de SessionToken y el siguiente path (tal y como vemos en esa sentencia condicional, donde dice que nos da el id_rsa si ponemos SessionToken):

Y ahora refrescamos la página y obtenemos un id_rsa:

Creamos un archivo con el id_rsa:

Y ahora con john the ripper lo crackeamos para obtener el salvo conducto y poder acceder vía ssh y vemos que la contraseña es james13:

Para escalar privilegios, podemos listar los binarios SUID y vemos que pkexec está ahí:

Por lo que tenemos este exploit para explotar esta vulnerabilidad:

Lo compartimos con la máquina víctima, lo ejecutamos y ya somos root:

computing/hacking/ctf/tryhackme/maquina_overpass.txt · Última modificación: por 127.0.0.1