Skip to main content

Dockerlabs machines – Corruptress Writeup

Dockerlabs machines – Corruptress Writeup

Corruptress es una de las maquinas existentes actualmente en la plataforma de hacking Dockerlabs y es de dificultad Difícil.

En este caso se trata de una máquina basada en el Sistema Operativo Linux.

Empezaremos con el escaneo de puertos una vez tenemos la maquina a vulnerar levantada , la ip por defecto será la 172.17.0.2.

 

Una vez tenemos los puertos abiertos, ejecutaremos con nmap con el parámetro -sCV para que le pase los scripts por defecto y conseguir mas información de cada uno de ellos.

 

Accedemos por puerto 80 y nos redirige al dominio http://paginadelgobiernoreal.gob , por lo que lo añadimos a /etc/hosts y accedemos, viendo un index de apache aparentemente sin más, pero que si vemos detenidamente, nos indica de una pagina llamada futurepage.html, así que accedemos

 

En esta como en la anterior, siendo una pagina por defecto de apache, podemos ver que nos dice que el Document Root está en /var/www/html/WebTestprogress, por lo que accedemos a este recurso de nuevo.

 

En este recurso vemos una web del Censo Nacional 2024, que a priori no nos da ninguna información valiosa por lo que usaremos feroxbuster para ver si hay otras paginas

 

Y encontramos page.php, la cual aparentemente es igual al index.

 

Tras no ver nada mas, usamos wfuzz para comprobar si tiene algún parámetro y comprobamos que existen 3

 

Nos centramos en el parámetro cmd, al cual le pasamos el comando id aunque no se ejecutará con éxito

 

Tras fuzzear comandos, probamos manualmente y tras casi llegar a la frustración, parece ser que con ls -la ./ , se ejecuta correctamente, dándonos el siguiente output, en el cual el archivo .advertencia es un diccionario con palabras

 

Accedemos a la carpeta developerPagee y nos encontramos con un wordpress, lanzaremos wpscan y usaremos el fichero que acabamos de encontrar como fichero para la fuerza bruta.

 

Teniendo usuario y contraseña, los logearemos en wordpress y veremos que podemos hacer, que en este caso, instalaremos el plugin Wp File Manager para poder subir una reverse shell al servidor

 

Llegamos a este punto, nos ponemos a la escucha con netcat y accedemos al recurso.

 

Vemos que si tenemos algún permiso con sudo y efectivamente tenemos la ejecución como el usuario ministroariel

 

El fichero python tiene el siguiente código

 

Lo que pensamos que puede funcionar es un python path hijacking, asi que vamos a /tmp y nos creamos un random.py con el siguiente contenido

 

Ejecutamos el fichero python y ganamos una reverse shell como el usuario ministroariel

 

Accedemos al HOME del usuario y vemos un fichero llamado .secreto, el cual tiene un mensaje y lo que parece que son base64s

 

Pese a que probamos convirtiéndolos a texto plano con suForce, no tenemos resultado así que probamos con los propios base64

 

Accedemos con el usuario vicepresidente por ssh

 

Vemos que permisos tenemos con sudo y observamos que directamente ejecutándolo, nos convertiremos en el usuario presidente.

 

Volvemos a probar si tenemos permisos con sudo

 

Lo que vamos a hacer aquí es crearnos claves y la publica se la pasaremos al authorized_keys de root

 

Y con esto ya seremos capaces de convertirnos en root a traves de ssh

 

 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *