DrippingBlues
El escaneo con Nmap muestra los puertos 21, 22 y 80

Vemos que el FTP tiene el login como Anonymous, y ya nos lista un archivo existente.

Nos conectamos para descargar el archivo disponible

Para descomprimir el zip necesitamos una contraseña, por lo que utilizamos el módulo zip2john de [[John the Ripper]] para recuperar la contraseña a través de su hash.

Al descomprimir el zip obtenemos 2 archivos. Uno de ellos contiene un mensaje que nos sugiere nos centremos en drip

Si vemos la web solo tiene un mensaje en que se mencionan 2 posibles usuarios.

Podemos comprobar el robots.txt donde se mencionan 2 posibles directorios

El primero nos muestra un mensaje

El segundo de forma simple no funciona. Solo muestra un 404

Parte del ingenio sería buscar algún parámetro vulnerable por el que podamos acceder al 2do directorio antes mencionado.
Ver [[Corrosion]]
Podemos probar haciendo Fuzzing al parámetro vulnerable y apuntando contra el 2do directorio, y resulta que es drip

Si probamos directamente en la web vemos que funciona

Es un poco difícil de ver pero en el código fuente se observa mejor

Con esta contraseña y uno de los anteriores usuarios podemos acceder por SSH e inmediatamente encontramos la flag de user

Para la escalada de privilegios, buscaremos binarios SUID, donde encontramos Polkit

Encontramos un exploit para este fallo en este Repositorio de GitHub

Le otorgamos los permisos, ejecutamos y seremos root

Ya podremos ver la flag de root
