Tabla de Contenidos
Vulnerabilidad shellshock
OPCION 1
Ahora que vemos que estamos ante un fichero -sh y se trata de una bash, ya que vemos también que la ruta es cgi-bin, podemos intentar explotar la vulnerabilidad shellshock, para colarnos en esa bash y lanzar comandos remotos; para hacer la comprobación lo haremos de esta manera:
Y nos dice que esta bash de la máquina víctima es vulnerable:
Ahora vamos a explotar la vulnerabilidad, ya que existen peticiones especialmente hechas para colar comandos en esta bash vulnerable; y por internet podemos encontrar información:
Y ahora si lanzamos es comando pero pasándole la IP y el cgi-bin/user.sh, podremos lanzar un comando, por ejemplo un whoami:
Pues ahora sabiendo esto, vamos a lanzar la remote shell, para ello nos ponemos por escucha con netcat:
Lanzamos la shell interactiva:
Y nos llega la conexión:
Y por aquí la flag:
OPCION 2
Para detectar si un target es vulnerable a shellshock, podemos usar este script de nmap pasándole el fichero con extensión .cgi que podremos encontrar dentro de la web:
nmap --script http-shellshock --script-args “http-shellshock.uri=/gettime.cgi” 192.242.220.3
Además de ver que hay un archivo con extensión .cgi:
Si buscamos por internet, vemos un comando para explotar esto mismo y tener ejecución remota de comandos:
curl -H "user-agent: () { :; }; echo; echo; /bin/bash -c 'cat /etc/passwd'" \ http://localhost:8080/cgi-bin/vulnerable
Por tanto ejecutamos esto mismo contra la máquina víctima interceptando primero la petición con burp suite:
Y a continuación lanzamos el payload:











