HiddenCat - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | ElPinguinoDeMario |
Reconocimiento
Encontramos los puertos 22, 8080 y 8009 abiertos.
Puerto 8080
Tenemos un Tomcat versión 9.0.30.
Al hacer fuzzing con gobuster, descubrimos la ruta /manager.
Sin embargo, no podemos hacer mucho con esta información.
Puerto 8009
Investigando sobre el puerto 8009, encontramos que es vulnerable a un LFI debido a que Tomcat no está actualizado. Más información se puede encontrar en el siguiente enlace: HackTricks - 8009 Pentesting Apache JServ Protocol (AJP).
HackTricks proporciona un script que, al ejecutarlo, revela lo siguiente:
Descubrimos un posible usuario llamado “jerry”.
Ataque de Fuerza Bruta por SSH
Procedemos a realizar un ataque de fuerza bruta por SSH con hydra.
Vemos que efectivamente tenemos credenciales válidas en SSH y nos conectamos.
Permisos SUID
Buscando permisos SUID, encontramos tanto perl como python.
Escalada de Privilegios
Consultamos GTFObins para encontrar una forma de escalar privilegios con python. Ejecutamos el siguiente comando:
/usr/bin/python3.7 -c 'import os; os.execl("/bin/sh", "sh", "-p")'
YA SOMOS ROOT!