Máquina ROOTME
Haremos los reconococimientos de nmap y vemos el puerto 80 y 22 abiertos:
Si vemos la web es esta:
Si hacemos fuzzing nos encontramos con un directorio de panel y otro de uploads:
En el directorio de panel tenemos un lugar donde subir archivos:
Si subimos un fichero .php malicioso nos va a dar error, pero el truco será en interceptar la petición web y así poder cambiar la extensión del fichero php por un phtml:
<?php echo "<pre>" . shell_exec($_REQUEST['cmd']) . "</pre>"; ?>
Y entonces ahora podremos subirlo y llamar a este archivo para obtener ejecución remota de comandos:
Ahora nos creamos un servidor web con python que aloje el código para enviarnos una reverse shell y después lo llamamos y pipeamos con curl:
Si hacemos una búsqueda de los permisos SUID, vemos que Python se encuentra entre ellos:
Y también vemos estos permisos para Python:
Por tanto nos creamos un fichero de Python con un código que nos permita escalar privilegios:
Lo compartimos con la máquina víctima:
Y lo ejecutamos para convertirnos en root:
















