Skip to main content

Vulnyx machines – Spooisong Writeup

Vulnyx machines – Spooisong Writeup

Spooisong es una de las maquinas existentes actualmente en la plataforma de hacking Vulnyx y es de dificultad Medium.

 

En  este caso se trata de una máquina basada en el Sistema Operativo Linux.

 

Empezaremos con el escaneo de puertos una vez tenemos la ip que tiene la maquina a vulnerar, que en mi caso será la 192.168.0.233

 

Una vez tenemos los puertos abiertos, ejecutaremos con nmap con el parámetro -sCV para que le pase los scripts por defecto y conseguir mas información de cada uno de ellos.

 

Como solo tenemos el puerto 80 abierto, con feroxbuster vamos a ver que nos encontramos.

 

Viendo que parece que el directorio kavin contiene la web, entramos.

 

Con el simple hecho de hacer hovering por las diferentes opciones, «about us», «services», etc, podemos ver que tiene un parámetro que llama a lo que parece otro archivo para incluirlo.

 

Lanzamos con ffuf un diccionario para ver si es vulnerable a LFI.

 

Vemos los archivos limits y grupo, pero lo extraño que vemos es que deberían de tener la extensión .conf pero los ha podido leer sin necesidad de ello.

 

Por otro lado, hemos visto con feroxbuster que existen paginas php, por ejemplo pricing.php, las cuales confirmamos que se incluyen a través del parámetro desde inc.php

 

¿Qué tienen en común estos dos casos? No se ha tenido que pasar la extensión, pero por el momento no vemos nada mas, así que de forma manual vamos a buscar en apache.

Encontramos que esta entre directivas por defecto,  vemos que existen logs en la carpeta kavin-logs, así que vemos a intentar leerlos, pero recordemos que siguiendo lo visto, debería de ser sin la extensión.

 

 Y podemos ver log logs! En lo primero que pensamos es que vamos a poder hacer un log poisoning.

 

Enviamos en el user-agent una inyección de php.

 

Ahora leemos y deberíamos de ver que usuario somos.

 

Por lo tanto, vemos que tenemos RCE como www-data, lo próximo será poder ingresar en la maquina victima, repetiremos lo mismo pero con lo siguiente.

 

Entramos como www-data y vemos que existe 1 usuario adicional aparte de root.

 

Tras comprobar con linpea, pspy64 , suForce y demás, no vemos nada, por lo que probamos a impersonar el usuario y poner como contraseña el nombre del mismo.

 

Escalamos al usuario suraxddq ( 😀 ) , y lo primero que hacemos es ver si tenemos algún privilegio con sudo, lo cual si vemos uno.

 

El fichero dns tiene el siguiente código, va a intentar hacerle una petición a sp00is0ng.nyx.nyx , recurso configure y ejecutarlo  con sh.

 

Si intentamos ejecutarlo , nos dice lo siguiente

 

Buscando si existe algún fichero que referencie el dominio o que podamos escribir, no vemos ninguno, pero como tenemos en «poder» el DNS de la maquina,  creamos el dominio apuntando a nuestra maquina para que cuando intente resolver el mismo, nos haga la petición a nosotros.

Volvemos a lanzar el script y tras crear un fichero llamado configure con una reverse shell, deberíamos de recibir la conexión.

 

Somos root!

 

Hasta aquí la maquina Spooisong de Vulnyx.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *