Skip to main content
HackTheBox machines – IClean WriteUp

HackTheBox machines – IClean WriteUp

IClean es una de las maquinas existentes actualmente en la plataforma de hacking HackTheBox basada en Linux

IClean es una de las maquinas existentes actualmente en la plataforma de hacking HackTheBox y es de dificultad Media.

En este caso se trata de una máquina basada en el Sistema Operativo Linux.

 

Escaneo de puertos

Como de costumbre, agregamos la IP de la máquina IClean 10.10.11.12 a /etc/hosts como iclean.htb y comenzamos con el escaneo de puertos nmap.

Detectados los puertos abiertos analizamos más en detalle los mismos.

 

Enumeración

Accedemos al portal web del puerto 80 y nos redirecciona al dominio capiclean.htb, así que lo añadimos al fichero hosts y al acceder vemos la siguiente página web

HackTheBox machines – IClean WriteUp

 

Navegamos por el portal, enumeramos directorios

 

Hacemos alguna prueba y encontramos un formulario interesante

HackTheBox machines – IClean WriteUp

 

En la misma, después de varias pruebas, encontramos que es vulnerable a XSS con el siguiente payload

Del cual obtenemos respuesta en nuestra escucha

Viendo la vulnerabilidad vamos a tratar de obtener la cookie del usuario con el siguiente payload

Encodeamos credenciales y enviamos y obtendremos la cookie

Con la cookie obtenida, la añadimos en el navegador y nos vamos al dashboard, donde vemos la siguiente ventana

HackTheBox machines – IClean WriteUp

 

Una vez dentro revisamos las diferentes opciones disponibles y vamos a crear una factura, la cual nos dará un identificador

Id de factura

 

Con el id generado podemos crear un qr y descargar el contenido de la factura

Generación de QR

 

Hacemos varias pruebas en este formulario e identificamos una vulnerabilidad de SSTI con el siguiente payload

El cual nos devuelve en la factura generada el valor 49, así que vamos a buscar en google payloads al respecto, encontrando una página con ejemplos de ello.

Por lo que enviaremos el siguiente payload

Y conseguiremos una shell con www-data

Encontramos un fichero app.py en la ruta donde accedemos y obtenemos las credenciales de la ddbb

gracias a las cuales obtenemos los hashes de los usuarios existentes en la aplicación

 

Para facilitar la tarea nos vamos a crackstation y sacamos una de las passwords

Crackeando hashes con crackstation

 

Y que pertenece al usuario consuela.

 

Obteniendo la flag de user

Con las credenciales obtenidas, accedemos por ssh y cogemos la primera flag

 

Escalado de privilegios

Una vez dentro, revisamos que permisos tiene el usuario

Y podemos ejecurtar como root el binario de qpdf, que visitando la wikipedia

QPDF es tanto una biblioteca de software como un programa de línea de comandos gratuito que puede convertir un archivo PDF en otro archivo PDF equivalente. Es capaz de realizar transformaciones como linealización, cifrado y descifrado de archivos PDF

 

Así que revisamos la documentación de qpdf y nos fijamos en los siguientes parámetros

  • empty -> pintara los datos en un nuevo fichero vacio
  • qdf -> generara un fichero pdf con el resultado
  • add-attachment -> añadira el contenido del fichero indicado

 

Por lo que vamos a intentar obtener la clave rsa de root con el siguiente comando

Revisamos si se ha creado el fichero

Y obtenemos la clave de root de su interior

 

Obteniendo la flag de root

Con la key de root, accedemos por ssh y cogemos la flag

Y ya tenemos nuestra flag de root para completar esta máquina y conseguir nuestros puntos.

 

Si eres usuario de HackTheBox y te gustó mi writeup, por favor, dame respeto en el siguiente enlace

 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *