romabri@home:~$

Inclusion - DockerLabs

OS Dificultad Creator
Linux Medio ElPinguinoDeMario

Reconocimiento

Durante la etapa de reconocimiento inicial, determinamos que los puertos 22 (SSH) y 80 (HTTP) estaban abiertos en el sistema objetivo. Este hallazgo establece dos vías principales de exploración: una directa a través de SSH y otra a través de la interfaz web.

imagen

imagen

Reconocimiento Web

Procedimos a realizar un reconocimiento más detallado de la interfaz web del sistema. Utilizamos herramientas de exploración web para identificar directorios y archivos accesibles.

imagen

Descubrimos un directorio interesante llamado shop.

imagen

Al explorar este directorio, observamos un mensaje de error en la parte inferior izquierda de la página. Este error indica la posibilidad de que el sitio sea susceptible a ataques específicos contra su implementación de PHP.

imagen

Aprovechando la información revelada por el error, pudimos navegar por los directorios del sistema, incluido el acceso al archivo /etc/passwd. Sin embargo, en los directorios de usuario no encontramos archivos id_rsa, lo que nos llevó a optar por un ataque de fuerza bruta para descubrir contraseñas.

imagen

Identificamos un usuario válido y procedimos a intentar el acceso SSH.

Escalada de Privilegios

En la cuenta de usuario manchi, no encontramos ficheros con capacidades especiales ni archivos SUID que nos permitieran elevar privilegios. Por lo tanto, decidimos preparar un ataque de fuerza bruta para la cuenta de usuario seller.

Descargamos el siguiente script de fuerza bruta:

wget https://raw.githubusercontent.com/Maalfer/Sudo_BruteForce/main/Linux-Su-Force.sh

Necesitábamos subir este script junto con la lista de contraseñas rockyou al servidor a través de SCP para ejecutarlo.

Una vez ejecutado el script, logramos obtener la contraseña del usuario seller.

imagen

Con esta nueva contraseña, ejecutamos el comando su para cambiar al usuario seller.

imagen

Descubrimos que el usuario seller tenía permisos para ejecutar PHP como sudo sin contraseña. Utilizando esta ventaja, ejecutamos un comando PHP para iniciar una shell con privilegios de root.

imagen

Con este método, logramos obtener acceso como usuario root al sistema.

Somos root.