romabri@home:~$

Collections - DockerLabs

OS Dificultad Creator
Linux Medio ElPinguinoDeMario

Write-up de Reconocimiento y Explotación

Reconocimiento

Descubrimiento de Puertos

Encontramos los siguientes puertos abiertos en el objetivo:

  • Puerto 22: Utilizado por el servicio SSH.
  • Puerto 80: Utilizado por el servicio HTTP.
  • Puerto 27017: Utilizado por el servicio MongoDB.

imagen

Acceso a la Web

Accedemos a la página web hospedada en el puerto 80.

imagen

No hay nada visible en la página principal, así que realizamos un escaneo con gobuster.

imagen

Descubrimiento de WordPress

Encontramos un sitio WordPress.

Vamos a inspeccionarlo.

imagen

La página se visualiza incorrectamente. Vamos a inspeccionar el código fuente para buscar dominios adicionales.

imagen

Efectivamente, encontramos un dominio adicional. Vamos a agregarlo al archivo /etc/hosts como collections.dl.

Escaneo con WPScan

Realizamos un escaneo con wpscan para buscar usuarios y vulnerabilidades.

imagen

Identificamos un usuario y un directorio upload. Procedemos a realizar un ataque de fuerza bruta para obtener la contraseña.

imagen

Obtenemos una contraseña. Los comandos utilizados fueron:

wpscan --url [URL] --enumerate u,vp
wpscan --url [URL] --passwords /usr/share/wordlists/rockyou.txt --usernames [usuario]

Autenticación en WordPress

Nos autenticamos en el portal de administración de WordPress en /wp-admin.

imagen

Explotación del Plugin Site Editor

Accedemos al panel de administración y encontramos el plugin Site Editor en la versión 1.1, conocido por ser vulnerable a un LFI (Local File Inclusion). Descargamos el script de explotación desde GitHub.

imagen

Ejecutamos el script y comprobamos la explotación con un cat /etc/passwd.

Identificamos dos usuarios: chocolate y dbadmin. Realizamos un ataque de fuerza bruta al puerto SSH con hydra.

imagen

Encontramos las credenciales para el usuario chocolate: estrella. Nos conectamos al SSH.

imagen

Conexión SSH y Explotación de MongoDB

Nos conectamos al SSH y encontramos un archivo mongodb-27017.sock en el directorio /tmp. Ejecutamos ps -e -f y observamos que el proceso mongod está ejecutándose con la opción –bind_ip_all, lo que significa que está escuchando en todas las interfaces de red. Esto es un riesgo de seguridad.

Intentamos conectarnos a MongoDB.

Exploración de MongoDB

imagen

Enumeramos las bases de datos en MongoDB y encontramos información interesante.

imagen

Identificamos las credenciales del usuario dbadmin: chocolaterequetebueno123. Intentamos usarlas para conectarnos al SSH.

imagen

Escalada de Privilegios

Nos autenticamos como dbadmin. No encontramos nada inusual para escalar privilegios, así que probamos la misma contraseña chocolaterequetebueno123 para el usuario root.

imagen