Haremos el escaneo de nmap:
Vemos que está abierto el puerto 80, por lo que hacemos un whatweb y vemos la web en el navegador:
Podemos hacer fuzzing y vemos una ruta llamada admin, que nos lleva a un panel de autenticación:
Si miramos el código fuente de la página, vemos que se hace una llamada a varios archivos javascript:
Y en el fichero login.js vemos cómo hay un código donde se hace uso de las cookies de la web:
Por lo que viendo esto, podemos ir al apartado de las cookies en la web y crear una nueva cookie con el nombre de SessionToken y el siguiente path (tal y como vemos en esa sentencia condicional, donde dice que nos da el id_rsa si ponemos SessionToken):
Y ahora refrescamos la página y obtenemos un id_rsa:
Creamos un archivo con el id_rsa:
Y ahora con john the ripper lo crackeamos para obtener el salvo conducto y poder acceder vía ssh y vemos que la contraseña es james13:
Para escalar privilegios, podemos listar los binarios SUID y vemos que pkexec está ahí:
Por lo que tenemos este exploit para explotar esta vulnerabilidad:
Lo compartimos con la máquina víctima, lo ejecutamos y ya somos root:














