Notas de Luis

Hacemos el reconocimiento con nmap:

Y esto es lo que corre por el puerto 80:

Pero vemos que tenemos un robots.txt con el siguiente directorio:

Donde vemos que se trata de un CMS y además se nos muestra la versión:

Y haciendo fuzzing vemos un directorio de admin.php:

Accedemos y vemos que la contraseña es admin:admin:

Si miramos por internet exploits para la versión de ritecms 3.0, vemos que podemos obtener intrusión siguiendo los siguientes pasos:

https://www.exploit-db.com/exploits/50616

Preparamos nuestro php de pentestmonkey:

Y lo subimos:

Y ahora lo tenemos aquí:

Pero si hacemos clic sobre él no va a funcionar, porque en realidad la ruta será la siguiente, que es la que nos indican dentro de exploitdb:

Por lo que llamamos a la reverse shell siguiendo esta ruta y habremos recibido la conexión:

http://192.168.0.20/ritedev/media/php-reverse-shell.php

Una vez dentro, vemos que como travis podemos ejecutar el binario de crash:

En gtfobins vemos las instrucciones de cómo explotar este binario:

Por lo que lo ejecutamos con el panel de ayuda y luego lanzamos una sh:

sudo -u travis /usr/bin/crash -h
 
!sh

Y siendo el usuario travis, podemos ejecutar como root el binario de xauth:

Viendo las instrucciones vemos cómo utilizarlo:

Y tenemos esta parte donde podemos leer archivos:

Intentamos apuntar contra el fichero id_rsa de root, por lo que ejecutamos los siguientes comandos:

sudo -u 'root' /usr/bin/xauth
source /root/.ssh/id_rsa

Y leemos el id_rsa del usuario root:

Y nos lo copiamos en local:

Pero tenemos que readaptar las líneas que nos faltan tanto al principio como al final:

Y ahora, tras otorgar el permiso chmod 600 id_rsa ya podemos utilizarlo para acceder como root:

computing/hacking/ctf/vulnyx/maquina_load.txt · Última modificación: por 127.0.0.1