Hacemos el escaneo con nmap:
Y esto corre por el puerto 80:
Y si hacemos fuzzing web nos encontramos con el siguiente directorio de /my_weblog:
Y esto es lo que corre:
Para conocer el CMS al que nos estamos enfrentando, utilizamos whatweb y vemos que se trata de un nibbleblog:
Si queremos conocer la versión, tenemos la siguiente ruta donde se muestra la versión del CMS nibbleblog:
curl -X GET 'http://192.168.0.60/my_weblog/admin/boot/rules/98-constants.bit'
Y tenemos este repositorio donde se nos dice que en versiones 4.0.3 (más recientes) podemos subir archivos, por lo que suponemos que para la versión 3.7.1 también sea vulnerable:
Pero vemos que nos piden estar autenticados:
No obstante, dentro del exploit nos dicen que hay una ruta llamada admin.php:
http://192.168.0.60/my_weblog/admin.php
La probamos y encontramos el panel de login:
Interceptamos la petición y vemos la ruta hasta llegar al panel de login:
Y utilizamos hydra para hacer este ataque utilizando la información obtenida con burp suite:
hydra -t 64 -l admin -P /usr/share/wordlists/rockyou.txt 192.168.0.60 http-post-form "/my_weblog/admin.php:username=admin&password=^PASS^:Incorrect username or password."
admin:kisses
Y estamos dentro:
Y vemos que en el exploit nos indican la ruta para subir el archivo:
Y por aquí vemos el lugar para subir un archivo malicioso:
Subimos una reverse shell en php y accedemos a la ruta que hemos visto del script pero antes tenemos que renombrar la reverse shell a image.php, ya que es el nombre que espera la web:
Accedemos a la ruta donde se subió el image.php malicioso:
192.168.0.60/my_weblog/content/private/plugins/my_image/image.php
Y recibimos la conexión:
Si ejecutamos el comando sudo -l vemos que podemos ejecutar git como root:
Y debemos de ejecutar el siguiente comando para ejecutar el panel de ayuda de git y colar un comando:
sudo -u admin /usr/bin/git branch --help config
Y ya somos el usuario admin, donde vemos que si ejecutamos el comando sudo -l y podemos ejecutar este otro binario como root:
Lo ejecutamos y si presionamos el atajo control F podemos desplegar un menú:
Entramos dentro de user menu y luego en invoke shell:
Y ya somos root:
























