Symfonos 2
El escaneo de puertos muestra varios puertos abiertos
Del servicio FTP se encuentra que es vulnerable a una copia arbitraria de archivos
Al enumerar el SMB, aparece un recurso compartido con permisos de lectura y dentro un archivo log. Para examinarlo mejor vamos a descargarlo
El archivo contiene información sobre la ruta de un posible backup del archivo shadow y de dónde se almacenan los recursos compartidos
Sabiendo esto, el vector de ataque puede ser explotar la vulnerabilidad del FTP para copiar el backup del archivo shadow en la ruta de los recursos compartidos y así acceder a ellos.
Primeramente nos conectamos al FTP y se copia el archivo en la ruta correcta siguiendo los pasos de la explotación de esta versión.
Luego se logra acceder por SMB al archivo para descargarlo.
Al examinar esta copia del archivo shadow, se encuentran 2 usuarios del sistema y sus respectivos hashes de contraseña
Con John se logra obtener la contraseña correspondiente al primer hash
Con estas credenciales se puede acceder por SSH
En el directorio /opt se observa la existencia de un servicio LibreNMS. Al comprobar los puertos internos del sistema vemos que el 8080 está abierto, donde posiblemente esté este servicio.
Para poder acceder a él desde la PC atacante, hay que hacer un Port Forwarding. Se pudiera usar chisel para hacerlo remoto o con SSH. Indicaremos que deseamos hacer un Local Port Forwarding donde en el servicio remoto estará corriendo en nuestro puerto 5000
ssh user@IP -L 5000:127.0.0.1:8080
Si se accede al localhost por el puerto 5000 se tendrá acceso al servicio
Hay reutilización de credenciales para este servicio.
Para explotar este servicio se puede usar Metasploit, asegurándose de lanzar el ataque contra el localhost
Una vez dentro como el 2do usuario, se listan las capacidades como SUDO, pudiendo ejecutar como este MySQL. Los pasos para escalar privilegios están en la web de GTFObins.
Flag de root