Collections - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Medio | ElPinguinoDeMario |
Write-up de Reconocimiento y Explotación
Reconocimiento
Descubrimiento de Puertos
Encontramos los siguientes puertos abiertos en el objetivo:
- Puerto 22: Utilizado por el servicio SSH.
- Puerto 80: Utilizado por el servicio HTTP.
- Puerto 27017: Utilizado por el servicio MongoDB.
Acceso a la Web
Accedemos a la página web hospedada en el puerto 80.
No hay nada visible en la página principal, así que realizamos un escaneo con gobuster.
Descubrimiento de WordPress
Encontramos un sitio WordPress.
Vamos a inspeccionarlo.
La página se visualiza incorrectamente. Vamos a inspeccionar el código fuente para buscar dominios adicionales.
Efectivamente, encontramos un dominio adicional. Vamos a agregarlo al archivo /etc/hosts como collections.dl.
Escaneo con WPScan
Realizamos un escaneo con wpscan para buscar usuarios y vulnerabilidades.
Identificamos un usuario y un directorio upload. Procedemos a realizar un ataque de fuerza bruta para obtener la contraseña.
Obtenemos una contraseña. Los comandos utilizados fueron:
wpscan --url [URL] --enumerate u,vp
wpscan --url [URL] --passwords /usr/share/wordlists/rockyou.txt --usernames [usuario]
Autenticación en WordPress
Nos autenticamos en el portal de administración de WordPress en /wp-admin.
Explotación del Plugin Site Editor
Accedemos al panel de administración y encontramos el plugin Site Editor en la versión 1.1, conocido por ser vulnerable a un LFI (Local File Inclusion). Descargamos el script de explotación desde GitHub.
Ejecutamos el script y comprobamos la explotación con un cat /etc/passwd.
Identificamos dos usuarios: chocolate y dbadmin. Realizamos un ataque de fuerza bruta al puerto SSH con hydra.
Encontramos las credenciales para el usuario chocolate: estrella. Nos conectamos al SSH.
Conexión SSH y Explotación de MongoDB
Nos conectamos al SSH y encontramos un archivo mongodb-27017.sock en el directorio /tmp. Ejecutamos ps -e -f y observamos que el proceso mongod está ejecutándose con la opción –bind_ip_all, lo que significa que está escuchando en todas las interfaces de red. Esto es un riesgo de seguridad.
Intentamos conectarnos a MongoDB.
Exploración de MongoDB
Enumeramos las bases de datos en MongoDB y encontramos información interesante.
Identificamos las credenciales del usuario dbadmin: chocolaterequetebueno123. Intentamos usarlas para conectarnos al SSH.
Escalada de Privilegios
Nos autenticamos como dbadmin. No encontramos nada inusual para escalar privilegios, así que probamos la misma contraseña chocolaterequetebueno123 para el usuario root.