Notas de Luis

Hacemos el escaneo con nmap:

Y esto corre por el puerto 80:

Y si hacemos fuzzing web nos encontramos con el siguiente directorio de /my_weblog:

Y esto es lo que corre:

Para conocer el CMS al que nos estamos enfrentando, utilizamos whatweb y vemos que se trata de un nibbleblog:

Si queremos conocer la versión, tenemos la siguiente ruta donde se muestra la versión del CMS nibbleblog:

curl -X GET 'http://192.168.0.60/my_weblog/admin/boot/rules/98-constants.bit'

Y tenemos este repositorio donde se nos dice que en versiones 4.0.3 (más recientes) podemos subir archivos, por lo que suponemos que para la versión 3.7.1 también sea vulnerable:

Pero vemos que nos piden estar autenticados:

No obstante, dentro del exploit nos dicen que hay una ruta llamada admin.php:

http://192.168.0.60/my_weblog/admin.php

La probamos y encontramos el panel de login:

Interceptamos la petición y vemos la ruta hasta llegar al panel de login:

Y utilizamos hydra para hacer este ataque utilizando la información obtenida con burp suite:

hydra -t 64 -l admin -P /usr/share/wordlists/rockyou.txt 192.168.0.60 http-post-form "/my_weblog/admin.php:username=admin&password=^PASS^:Incorrect username or password."

admin:kisses

Y estamos dentro:

Y vemos que en el exploit nos indican la ruta para subir el archivo:

Y por aquí vemos el lugar para subir un archivo malicioso:

Subimos una reverse shell en php y accedemos a la ruta que hemos visto del script pero antes tenemos que renombrar la reverse shell a image.php, ya que es el nombre que espera la web:

Accedemos a la ruta donde se subió el image.php malicioso:

192.168.0.60/my_weblog/content/private/plugins/my_image/image.php

Y recibimos la conexión:

Si ejecutamos el comando sudo -l vemos que podemos ejecutar git como root:

Y debemos de ejecutar el siguiente comando para ejecutar el panel de ayuda de git y colar un comando:

sudo -u admin /usr/bin/git branch --help config

Y ya somos el usuario admin, donde vemos que si ejecutamos el comando sudo -l y podemos ejecutar este otro binario como root:

Lo ejecutamos y si presionamos el atajo control F podemos desplegar un menú:

Entramos dentro de user menu y luego en invoke shell:

Y ya somos root:

computing/hacking/ctf/vulnyx/maquina_blog.txt · Última modificación: por 127.0.0.1