Skip to main content
HackTheBox machines – SolarLab WriteUp

HackTheBox machines – SolarLab WriteUp

SolarLab es una de las maquinas existentes actualmente en la plataforma de hacking HackTheBox basada en Windows

SolarLab es una de las maquinas existentes actualmente en la plataforma de hacking HackTheBox y es de dificultad Media.

En este caso se trata de una máquina basada en el Sistema Operativo Windows.

 

Escaneo de puertos

Como de costumbre, agregamos la IP de la máquina SolarLab 10.10.11.16 a /etc/hosts como solarlab.htb y comenzamos con el escaneo de puertos nmap.

Detectados los puertos abiertos, analizamos más en detalle los mismos

encontramos otro dominio en el puerto 6791, así que añadimos el dominio report.solarlab.htb al fichero hosts.

 

Enumeración

Accedemos al portal web de solarlab.htb en primer lugar

HackTheBox machines – SolarLab WriteUp

 

Parece que no hay nada interesante por aquí así que revisamos el portal de report y vemos un formulario de login para el cual no tenemos credenciales

HackTheBox machines – SolarLab WriteUp

 

Así que seguimos enumerando y encontramos varios shares en el smb

en uno de ellos encontramos un fichero xlsx que descargamos

y revisamos el fichero

abrimos el fichero y encontramos entre ellas las credenciales del portal de report

HackTheBox machines – SolarLab WriteUp

y vemos el siguiente dashboard al acceder

Revisión de reportlab

 

Buscamos un poco en  el portal y en google y descubrimos que se trata del software reportlab, el cual tiene además una vulnerabilidad de RCE bajo el cve CVE-2023-33733 y un exploit público.

Navegamos por la página y nos centraremos en la sección de «Travel approach«

Explotando la aplicación

 

Interceptaremos con burp la petición y mandaremos el siguiente payload con una revshell generada previamente para powershell

Interceptando la petición con burp

 

Enviamos la petición y tendremos una shell con el usuario blake

 

Obteniendo la flag de user

Una vez dentro, vamos al escritorio del usuario y cogemos la primera flag

 

Escalado al usuario openfire

Una vez dentro enumeramos el servidor y nos fijaremos en los puertos levantados

 

Y nos fijamos en el puerto 9090, así que nos lo mandamos con chisel y accedemos, viendo la página de login de openfire

Acceso inicial a openfire

 

En el mismo formulario vemos la versión así que nos aprovechamos del exploit del cve CVE-2023-32315 para crear un usuario con privilegios.

Con el usuario creado accedemos al portal

Entrando a openfire

 

Tenemos permisos de admin, así que nos vamos a la sección de plugins y subiremos el plugin existente en el mismo repositorio de github que el exploit anterior.

Una vez subido accedemos

Acceso al plugin malicioso

 

Abriremos la consola desde el plugin y ejecutaremos una revshell en powershell para conseguir una shell con el usuario openfire

 

Escalado al usuario administrator

Hemos dado otro pasito más, el siguiente será el usuario admin así que vamos a centrarnos en la configuración de openfire a ver que podemos encontrar

y revisaremos el fichero de log de la aplicación

 

donde encontramos la query para la creación del usuario admin y una password

utilizaremos en este caso la tool openfire_decrypt para descifrar la misma

y ejecutaremos runas para obtener la shell como admin

y ya somos admin

 

Obteniendo la flag de root

Como paso final nos vamos al escritorio del usuario y cogemos la flag

Y ya tenemos nuestra flag de root para completar esta máquina y conseguir nuestros puntos.

 

Si eres usuario de HackTheBox y te gustó mi writeup, por favor, dame respeto en el siguiente enlace

 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *